Evo Continuous Offensive Security が登場:テストを行わない年間350日をカバーするペンテスト
2026年8月4日
0 分で読めますBlack Hat USA 2026で、SnykはEvo Continuous Offensive Securityの一般提供を開始します。年に1、2回のペネトレーションテストと、攻撃者が決して手を休めない残り350日とのギャップを埋める、自律型のAI搭載ペネトレーションテストです。COSは、つながる防御の新たな要となり、今やすべての取締役会が問いかける次の疑問に答えます。 自律型AI攻撃にどう備えるべきか?
AIがソフトウェアの構築方法を根本から変えたことは、もはやニュースではありません。以前は出荷まで何日もかかっていたコードが、今では数分で完成します。私たちは皆、AIコーディングアシスタントの恩恵を受け、さらに自律型エージェントと並んで作業する機会も増えています。しかし、大きな力には大きな責任が伴います。この加速への対応は、セキュリティチームが今まさに向き合い始めた課題を生み出しています。攻撃者が狙える領域が大幅に拡大したうえ、開発者が高速な開発に使うものと同じ、推論能力を備えたAIまで手にしているのです。
課題は、攻撃対象領域が今や3つの領域にまたがっていることにもあります。推論能力を備えたシステムでなければ見つけられないアーキテクチャ上の欠陥、AI生成コードからの認証情報の漏えい、そして開発ライフサイクルに直接組み込まれたモデルやエージェントです。さらに、敵対者はこの3つすべてを機械の速度で同時に探っています。
6月、Five Eyes Allianceは、AIによって現在のサイバーセキュリティ能力が数年ではなく数カ月で突破される可能性が高く、敵対者が侵入後に活動を拡大するまでの時間は今や秒単位だと警告しました。Gartnerは、2027年までに悪用されるまでの時間が半減すると予測しています。Snykの最新の企業AI導入調査も、内側から同じ実態を示しています。エージェント型開発は、セキュリティプログラムが追跡できる速度を超えて加速しているのです。こうした脅威への防御には、1つではなく4つの取り組みが必要です。
本日、Black Hat USA 2026で、Snykはこれまでで最大規模となるSnyk AI Security Platformの拡張を通じて、この変化に対応します。製品をまとめて提供するのではなく、組織が安全にイノベーションを進めるために必要な4つのステップを中心に、つながる防御を実現します。攻撃対象領域全体を把握し、既存のバックログを修正し、攻撃者が実際に悪用できるものを検証し、新たなリスクが再び積み上がるのを防止します。
その中心となるのが、Evo Continuous Offensive Security (COS)の一般提供開始です。AIによって加速する開発のペースに追随する、自律型のAI搭載ペネトレーションテストです。あわせて、SnykはAI Security Posture Managementの強化、Evo Agentic Application Securityの初公開、そしてSnyk Secretsの一般提供開始を発表します。これらが一体となり、AIによって加速するソフトウェアのライフサイクル全体を保護します。どのように構築されるか、何を基に構築されるか、そしてどのように攻撃されるかを守ります。
つながる防御:把握、修正、検証、防止
トークン代で攻撃者がアプリケーションについて機械並みの速度で推論できる今、連携した防御は最低限必要です:
把握:モデル、エージェント、MCPサーバー、スキル、ツール、そしてそれぞれがアクセスできるものまで、ソフトウェアとAIの攻撃対象領域全体を可視化します。この最初のステップは、AI-SPM、AI-BOM、Snyk AI Security Platformによって実現します。
修正:自律型の攻撃者が人の対応よりも速く処理を進める前に、積み残されたバックログを解消します。このステップは、Snykのアプリケーションインテリジェンスと自律型の修正機能によって実現します。
検証:アプリケーションを継続的に攻撃し、修正が有効であることを確かめ、依然として悪用可能な箇所を明らかにし、スキャナーでは検出できないアーキテクチャ上の欠陥やビジネスロジックの脆弱性を見つけます。このステップはEvo COSによって実現します。
防止:人やエージェントがソフトウェアを書くなかで、シークレット、悪意のあるパッケージ、新たな脆弱性によってバックログが再び積み上がるのを防ぎます。このステップは、Snyk Secrets、予防ゲート、悪意のあるコードへの防御によって実現します。
Snykはすでにコード、依存関係、API、AIコンポーネント、開発コンテキストを把握しているため、各機能が互いを強化します。分断されたツールをもう1つ追加するのではありません。これこそが、プラットフォームと単なる製品の寄せ集めとの違いです。
課題:攻撃者は上位レイヤーに移ったが、テストは追いついていない
アプリケーションセキュリティでは、20年以上にわたって1つの区分が成り立ってきました。スキャナーは実装レベルのバグを見つけ、人間のペネトレーションテスターはアーキテクチャ上の欠陥を見つける、という区分です。自動スキャナーは前者の検出において非常に優れた性能を発揮するようになり、SQLインジェクション、クロスサイトスクリプティング、設定ミス、コードから見つけられるインジェクションやパターンの脆弱性などを検出してきました。今では、ソフトウェアライフサイクル全体で数百種類の脆弱性を確実に検出できます。これは真に価値ある、長く続く成果であり、今後も失われることはありません。
しかし攻撃者は、アプリケーションの設計意図を理解しなければ悪用できない、設計レベルの欠陥へと攻撃の矛先を移しています。こうした欠陥はコードではなくシステムの信頼関係に潜んでいるため、スキャンで検出できるシグネチャがありません。たとえば、次のようなケースです。
2019年、First Americanでは約8億8,500万件の金融関連文書が流出しました。マルウェアやゼロデイ攻撃が原因ではなく、URL内の数字を1つ変えただけでした。どのスキャナーも問題なしと判定し、アプリケーションはコードに書かれたとおりに動作しました。ただし、本来は、ある顧客が別の顧客の文書を読めるようにしてはならなかったのです。
2026年1月、研究者はBodySnatcher (CVE-2025-12420、CVSS 9.3)を公表しました。メールアドレスが1つあれば、任意のServiceNow管理者になりすまし、プラットフォームのAIエージェントを乗っ取ることができました。パスワードがハッキングされたわけでも、エクスプロイトコードが使われたわけでもありません。問題は、誤ったものを信頼する設計にありました。
今、攻撃者が悪用しているのは、まさにこうした種類の脆弱性です。識別子の操作によるBroken Object-Level Authorization (BOLA)や権限昇格、顧客データを流出させるテナント間の情報漏えい、そして重大度の低い複数の問題を組み合わせてアカウントを乗っ取るビジネスロジック攻撃などです。10年間放置されてきた低・中程度の脆弱性に、新たに見つかった問題も加わり、今や機械の速度で悪用でき、連鎖させることもできます。「ユーザーAはユーザーBの請求書を読めてはならない」というスキャナールールは書けません。そのルールは、アプリケーションが本来どう動作すべきかに完全に依存するからです。
こうした欠陥の発見には常に人間の推論が必要でした。そのため、手動のペネトレーションテストが欠かせませんでした。手動のペネトレーションテストは今後も不可欠ですが、人が費やせる時間には限りがあります。一般的なテストは15日間かかり、費用は2万〜10万ドルほどですが、捉えられるのはある一時点の状況にすぎません。レポートが納品された瞬間にテストの対象期間は終わり、その頃にはアプリケーションはさらに数回リリースされています。年間でテストされるのは、わずか15日ほどです。残りの350日には何が起きているのでしょうか?開発は止まらず、攻撃者も止まりません。その期間に出荷されるリリースはすべて、最も大きな影響につながるリスクが潜むレイヤーで、テストされないままになります。
AIが変えるのは計算であり、規律ではない
実際に変わったのは何でしょうか。これまで人間のペネトレーションテスターにしかできなかった、アプリケーションの意図をモデル化し、その意図をどう崩せるかを考える推論のプロセスを、十分な能力を持つモデルも実行できるようになりました。しかも、低コストで繰り返し実行できます。手法は同じですが、経済性は大きく変わりました。
その証拠はすでに公表されており、規模も拡大しています。2026年半ばまでの1年間で、HackerOneに報告されたAI生成の有効な脆弱性レポートは210%増加し、プロンプトインジェクションのレポートは540%増加しました。増加の中心は、スキャナーでは見つけられない、まさに推論を必要とする脆弱性です。20年間続いた推論能力の境界線は、徐々に薄れたのではありません。わずか1世代のモデルで一気に崩れました。
さらに看過できないのは、攻撃者も同じタイミングで同じ境界線を越え、すでに端から端までAIを活用していることです。2025年後半に公表された、国家支援によるあるサイバースパイ活動では、作戦の最大90%が人間のハッカーではなくAIによって実行されていました(Anthropic Threat Intelligence、2025年11月)。
もはや問われているのは、AIがスキャナーの見逃す脆弱性を見つけて悪用できるかどうかではありません。問われているのは、攻撃者より先に自社のオフェンシブセキュリティテストで脆弱性を見つけられるかどうかです。
Evo Continuous Offensive Securityの一般提供を開始
Evo Continuous Offensive Securityは、まさにこのギャップを埋めるために開発しました。エンタープライズ水準のAIハーネスを基盤とするAI搭載のペネトレーションテスト機能で、アプリケーションの意図を推論し、従来のスキャナーが見逃すアーキテクチャ上の欠陥やビジネスロジックの脆弱性を見つけます。年に一度ではなく、継続的に実行されます。
重要なのは、COSが手掛かりなしにテストするわけではないことです。Snyk AI Security Platformの一部であるため、既存のSnyk Code、Snyk Open Source、Snyk API & Webの検出結果に加え、Evo AI-SPMからもコンテキストを受け取ります。Evo AI-SPMはAIネイティブアプリのテストにさらなるインサイトを提供します。つまり、すでに検出済みの脆弱性を高コストなモデル処理で再発見するのではなく、これらのツールでは見つけられない欠陥に推論を集中させます。チームがよく言うように、バグの価値が1ドルで、欠陥の価値が100ドルなら、なぜペネトレーションテストの時間を使って1ドルのバグを再発見するのでしょうか?
この機能は、1つの継続的なオフェンシブセキュリティプログラムとして連携する3つの要素で構成されています。重要な場面では推論を行い、効果が得られる領域を網羅し、新たなAI攻撃対象領域に特化して構築されています。
攻撃者のように考える - AI PentestingはCOSの中核です。自らテスト範囲を決め、多段階の攻撃を計画し、悪用可能性を検証します。専用エージェントとハーネス内のすべてのツールを統括し、スキャナーや手動テスターが見逃すアーキテクチャ上の欠陥やビジネスロジックの悪用を見つけます。確認されたすべての脆弱性には、実行可能な概念実証が付属します。説明ではなく、実証を提供します。
AIレイヤーをレッドチームで検証 - Agent Red Teamingは、AIアプリケーションのエージェント層に特化しています。偵察でスタック内のLLMを検出すると、ただちにテストを開始します。ユーザープロンプト --> プロンプトインジェクション --> ツールとエージェントの悪用 --> データ流出という実際の攻撃チェーンをシミュレーションし、シグネチャでは検出できないプロンプトインジェクション、データ流出、目標の乗っ取りを狙います。
一般的な脆弱性を網羅 - Dynamic Testing (DAST)は、XSS、SQLインジェクション、設定ミスなど、一般的な脆弱性につながるすべてのエンドポイントとインジェクションポイントを、網羅的かつ高い決定性でテストします。誤検知率は0.08%です。推論レイヤーは、一般的なバグの検証に処理を費やすのではなく、ツールとしてDASTを実行します。そのためAIは、トリアージではなく欠陥の発見に時間を使えます。
検出結果は、関連性のないアラートの羅列ではなく、連鎖したエクスプロイトとして提示されます。認可の不備とロジックの欠陥がどのように組み合わさって影響の大きい攻撃経路を生み出すのかを示し、攻撃者が実際にシステムを考える方法を再現します。
さらにCOSは、安易なアプローチの信頼性を損なう問題に直接対処します。同じAIに、欠陥の発見と確認の両方を任せることはできません。生成AIを検証者にすることはできないのです。自身の検出結果を認定するよう求められたモデルには、構造上の利益相反があり、その試みは一貫性に欠けます。そこでCOSでは、すべての検出結果を独立した検証ジャッジが審査してから提示します。誤検知率は極めて低く、生のAIツールの約30%と比べても大幅に抑えられています。さらに、実行可能な概念実証と、それを導いた完全な推論の過程も添えて提示します。チームが受け取るのは、信じるしかないアラートではありません。実際に実行できるエクスプロイトです。
これこそが本質的な違いであり、正確に捉える必要があります。高性能なモデルはペネトレーションテストではありません。重要なのはモデルではなくシステムです。自律型のオフェンシブテストを信頼できるものにするのは、推論を支えるエンタープライズ向けAIハーネスです。実行をまたいで維持されるコンテキストとメモリ、本番環境に近い環境でも安全性を保つ制御された実行とガバナンス、再現性、そしてすべての評価に活用されるプラットフォームインテリジェンスを備えています。ポイントソリューションは実行のたびにゼロから始まり、メモリもプラットフォームのコンテキストもガバナンスもありません。このギャップを埋めるのがハーネスです。
同じくらい重要なのは、COSが既存のセキュリティエンジンに取って代わるのではなく、それらを補完することです。スキャナーは得意とする実装レベルの脆弱性クラスを引き続き担い、熟練のテスターは高度な判断力を要する作業を担います。COSはその間を埋める、継続的な推論依存のレイヤーとして、アプリケーションが変更されるたびに再検証します。
防御を完成させる:発見、修正、防止
検証は防御の要ですが、全体のループにおける一つの工程にすぎません。そしてループの強さは、その周囲の要素によって決まります。COSが攻撃者に悪用される可能性を証明できるのは、プラットフォームがテスト対象となる攻撃対象領域全体を発見し、攻撃者が足がかりにする可能性のあるバックログを解消し、テストの速度を上回るペースで新たなリスクが生まれるのを防ぐからです。このループを完成させる3つの発表があり、それぞれがCOSの精度を高めます。
発見 - AIセキュリティポスチャ管理を強化
発見(AI-SPM):発見はCOSを適切なテスト対象に向けるだけでなく、ますます重要になる入力情報も提供します。AIネイティブアプリのテストにCOSが使用するAI-BOMとAI-SPMのシグナルです。
目に見えないものはガバナンスできません。しかし多くの組織は、AIリスクが存在するレイヤーをまだ把握できていません。Snykは、AIセキュリティポスチャ管理(AI-SPM)のリスクインテリジェンスを大幅に強化します。モデルリスクの分類体系とスコアリングエンジンを刷新するとともに、新たなスキルとMCPサーバーのリスク分析をAI-BOM内に直接表示します。これにより、エージェントが実際に利用しているすべてのモデル、スキル、MCPサーバーを可視化し、それぞれのリスクをより精緻かつ根拠に基づいて評価できます。Snykが新たに公開した調査で明らかになったとおり、組織が実際に利用するAIの範囲は、モデルのインベントリが示すよりもはるかに広く、その実態を把握できていないガバナンスプログラムが大半を占めています。この強化により、そのギャップを埋めます。
修正 - Evo Agentic AppSec:次の展開をいち早くご紹介
修正(Agentic AppSec):修正によって、COSの検出結果は未対応のチケットではなく、解消済みのリスクになります。
Snykは、自律型アプリケーションセキュリティのビジョンであるEvo Agentic Application Securityも初めて公開します。AppSecを、問題の発見から自律的な修正と防御へと進化させる構想です。その中核となるのが、CLIとADEから利用できるSnykの修正エージェントのパブリックプレビューです。開発者にバックログのトリアージを任せるのではなく、脆弱性を自動的に修正します。また、悪意のあるコードがリリースされる前に検出する、新しいマルウェア検出エージェントも初公開します。これがセキュリティの進む方向であり、プラットフォームの次章の始まりです。
防止 - Snyk Secrets、一般提供を開始
防止(Snyk Secrets):防止によって、COSが来四半期に同じ問題を再検出する事態を防ぎます。
最後に、エージェント型開発ライフサイクル(ADLC)向けに構築されたシークレットの検出・防止製品、Snyk Secretsが一般提供を開始しました。AI生成コードの普及により、認証情報の漏えいは最優先で対処すべき問題になっています。Snyk Secretsは、独自の機械学習検出エンジンで候補となるシークレットの周辺コンテキストを読み取り、誤検知を削減します。さらに、AIコーディングエージェント、IDE、プルリクエスト、CI/CDに防止ゲートを設けます。開発者の作業を妨げずに認証情報が本番環境に到達するのを防ぎ、エージェント型ソフトウェアの開発をセキュアにする自然な仕組みです。
「AI生成コードの量と開発ペースは、私たちの多くが何年も続けてきたペネトレーションテストのモデルを根本から上回っています。継続的に広がるリスク領域を、テストのスケジュール調整だけで解決することはできません。必要なのは、理論上の可能性ではなく、本当に悪用できるものに焦点を当てるための十分なコンテキストを備え、今日の実際のソフトウェア開発のペースに追いつくオフェンシブテストです。」、Gabriel Brolo、Yalo Staff Security Engineer
重要な理由
少し引いて見ると、4つの発表がひとつの結論を示しています。AIはソフトウェア開発のあらゆる工程を加速させる一方、ライフサイクル全体の攻撃対象領域を広げました。AIが書くコード、開発に使われる認証情報やコンポーネント、組み込まれるモデルやエージェント、そして攻撃者が調査する稼働中のアプリケーションです。単機能のツールや特定時点でのテストは、より遅く直線的な世界を前提に作られていました。AIによって加速するソフトウェアを守るには、現在の開発方法と攻撃手法に合わせてテストする必要があります。つまり、継続的に、プラットフォーム全体のコンテキストを活用し、脆弱性を発見したモデルとは別のモデルが評価することで信頼できる結果を得ることです。
これが、AIによって加速するソフトウェアのライフサイクル全体を守るということです。どのように開発され、何を使って構築され、どのように攻撃されるのか、そのすべてを守ります。
提供状況
Evo Continuous Offensive SecurityとSnyk Secretsは一般提供を開始しました。強化されたAI-SPM機能は既存のお客様にご利用いただけます。Evo Agentic AppSecの修正エージェントはSnyk CLIを通じてパブリックプレビューとして提供中で、悪意のあるコードの検出エージェントはプライベートプレビュー中です。Evoの詳細について、ぜひデモをご予約ください。
オンデマンドウェビナー
OpenAIは自らの答案を採点し、その後本番環境に侵入した
オンデマンド配信をご覧いただき、自己検証が構造上うまく機能しない理由、複数モデルのスタックが問題を悪化させる理由、そして独立した検証を実践する方法をご確認ください。どの研究機関が開発したかにかかわらず、環境内のあらゆるAI資産を管理するためのフレームワークを学べます。
