2年から2週間へ:LabelboxがSnykのAIによる高速な修正でセキュリティ負債を解消
Snyk Team
2025年9月18日
0 分で読めますお客様:Labelbox
企業規模 / 所在地: 200名 | サンフランシスコ
企業概要: Labelboxは、主要なAI研究機関や企業のAIチームに高品質な最先端データを提供する、業界をリードするデータファクトリーです。
推進担当者 / スポークスパーソン: Aaron Bacchi、セキュリティ/DevSecOpsエンジニア
主なポイント:
未解決だった高重大度のSASTの問題 → 2~3週間で解消
効率性の向上と時間の創出
自動検証によって新たなレベルの信頼性を実現
組織のセキュリティプログラムを担うリーダーにとって、現実は常にバランスを取ることの連続です。ペネトレーションテストの指摘事項、クラウドの設定ミス、増え続けるSASTのバックログなど、すべてに対応を求められ、常に頭の中で優先順位を検討し続けることになります。
誤検知でエンジニアリングチームに負担をかけずにバックログを減らす方法をお探しなら、LabelboxのセキュリティDevSecOpsエンジニア、Aaron Bacchiも同じ課題に直面していました。Aaronの取り組みを参考に、SnykのAIを活用した開発ワークフローでプロセスを強化する方法をご覧ください。
課題:増え続けるバックログと限られた対応力
Labelboxでは、Aaron Bacchiがリードセキュリティエンジニアを務め、チームの取り組みを推進しながら、セキュリティプログラム全体を統括して組織を守っています。Aaronが直面した課題の一つは、優先度の低いSASTの検出結果を検証し、確認するのに時間がかかることでした。重大度が高く悪用可能な問題は常に優先され、迅速に修正されていましたが、それほど重大ではない検出結果が大量にあることでノイズが生じていました。追加のコンテキストや優先順位付けがなければ、対応が遅れ、なかなか解消できないバックログにつながっていたのです。
「エンジニアリングチームの時間は貴重なので、どのセキュリティ問題に対応してもらうかは慎重に選ぶ必要があります。悪用できないと簡単に検証できる問題を渡してしまうと、信頼を損ねますし、そうなったときは気まずいものです。」
効果:Snyk StudioとCursorが大きな変化をもたらす
CursorをSnyk Studioと組み合わせたことで、すべてが変わりました。Aaronはすぐに、チームの人数を増やさずに仕事を進められる強力な手段を得たと気づきました。複数年がかりの作業だったバックログの脆弱性管理を、わずか数週間で完了できるようになったのです。
「Snyk Studioを使う前は、SASTのバックログに問題が増え続けていて、追加のコンテキストがなければ対応が困難でした。従来のワークフローでは、現実的に考えて、解消するのに丸1年かかっていたかもしれません。」
Aaronは日々のワークフローでCursorを使っており、SnykのMCPサーバーと組み合わせてSASTのバックログに取り組むことにしました。
「Cursorは毎日使っていて、すでに生産性が上がっていました。Snyk Studioを通じてMCPと組み合わせ、バックログを対象にしたところ、すぐにしっくりきました。」
最初は実験だったものが、すぐに「なるほど」という発見につながりました。
真価が発揮されたのは、問題を検証したときでした。ある金曜日の作業だけで、Aaronは複数の緩和策によって解決可能な問題を12件特定しました。エンジニアリングチームとの何週間ものやり取りが必要だったかもしれない作業です。
不可能に思えた作業が、迅速かつ繰り返し実行できるプロセスに変わりました。
Aaronは脆弱性に一つずつ体系的に対応し、修正を適用してMCPで再スキャンし、検証しました。問題のコンテキストをCursorに入力し、ワークフローが進む様子を確認しました。
「Cursorが修正を試し、Snykで再スキャンします。うまくいかなければ、問題が解決するまで別の修正を試します」とAaronは話します。「これで、脆弱性に本当に対処できたという確信が得られました。」
自動検証によって、Labelboxは新たなレベルの信頼性を実現しました。
かつては手に負えないと思われたバックログが、迅速かつ繰り返し実行できるプロセスに変わりました。2週間以内に、Aaronは残る高重大度の問題に対応し、アプリケーションの機能が損なわれていないことを確認するため開発環境で修正をテストし、QAを経て本番環境に反映しました。
「わずか数週間で一気に片付けることができ、ようやくセキュリティの技術的負債を解消できるという自信が持てました」とAaronは振り返ります。「マネージャーも『大喜び』で『感心』していました。エンジニアリングチームの負担を減らし、プラットフォームのコードベースに自信を持って変更を加えていることを見てくれたのです。」
バックログを一掃するワークフロー
特定:Snykアプリケーションから問題の詳細を取得し、Cursorでリポジトリを開く。
検証:Cursorにリポジトリをスキャンさせ、MCP経由でSnykから最新のセキュリティ問題のコンテキストを取得し、悪用される可能性を評価して優先度を判断する。
修正:抑制すべきでない問題について、Cursorをエージェントモードで実行し、コード変更を提案・テストする。
確認:Snyk Studioで再スキャンし、問題が解決したことを確認する。
テストとデプロイ:Aaronが開発環境で修正をテストし、機能を示すLoom動画を作成して、ステージング環境と本番環境への反映をQAチームに引き継ぐ。
「このワークフローは、対応のための強力な材料になります。自分で問題を修正する場合も、エンジニアにコンテキストを伝える場合も、時間を節約し、優先順位に影響を与えやすくなります。同僚には、使えるならぜひ試してみてほしいと伝えます。」
Aaronにとって、これは単なるバックログ削減ではありません。AIを活用したワークフローで、セキュリティチームが実現できることを再定義する取り組みです。「これは変革的な体験でした。ゼロにできるという自信を、初めて持てました。」
AIで開発者体験を大きく向上
Aaronは、セキュリティをボトルネックから推進力へと変える変革を主導し、チームの余力を生み出しました。その時間を、次なる課題である脆弱性をそもそも作り込まないための取り組みに集中できるようになりました。
これはSnykのAI主導型開発を支えるもう一つの柱、Secure at Inceptionです。バックログを解消したのと同じAIネイティブなワークフローを活用すれば、最初のプロンプトの段階から安全なコードを書くよう開発者を支援でき、このようなバックログが再び積み上がるのを防げます。
「サービスアカウントの最小権限やインシデント対応などの分野にAIを活用することに期待しています。成熟したセキュリティ基盤を確立できた今、戦略的な脅威にもっと注力できるようになりました。」
Labelboxは、開発者が自信を持って安全なコードを構築できる、より強固で戦略的なセキュリティ体制を実現しました。
同様の課題を解決する方法を知りたいですか?今すぐSnyk Studioをインストールするか、お客様事例ページでLabelboxのようなSnykの導入事例をご覧ください。
AI生成コードのセキュリティ対策を始めましょう
無料のSnykアカウントを作成して、AI生成コードのセキュリティ対策を自動化しましょう。または、専門家によるデモを予約して、Snykが開発者向けセキュリティのニーズにどう役立つかをご覧ください。
