組織管理者トークンでの「なるほど」という気づきから、DevSecCon登壇者が学んだAIセキュリティ
2025年9月4日
0 分で読めます夏の終わりとともにAIセキュリティをめぐる議論が熱を帯びるなか、Snykチームは10月に開催される2つのイベントの準備を本格化させています。今年は「AIネイティブへの移行を安全に」をテーマに掲げるDevSecConの旗艦カンファレンスが再び開催されるほか、初開催となるAI Security Summitの創設パートナーも務めます。
SASのDistinguished Software Developerであり、Snyk Ambassador、そしてDevSecConに2度登壇しているBrett Smithに、今年のAIをテーマにしたセッションの着想や、AIセキュリティの未来に感じている不安などについて聞きました。
これまでのご経歴と、現在に至るまでの歩みを少しお聞かせください。
IT業界で25年以上の経験があり、主なバックグラウンドはシステム管理です。これまで、テスター、開発者、ディストリビューションのメンテナー、システム管理者、セキュリティエンジニアなど、さまざまな役割を経験してきました。どの役割にも共通していたのは、自動化に携わってきたことです。
システム管理者からDevOps、SRE、そして現在のPlatform Engineerへと肩書きは変わりましたが、仕事の本質は変わりません。大統領令14028の発令を受け、証明要件を満たすために、ソフトウェアサプライチェーンとパイプラインのセキュリティに取り組み始めました。AI、LLM、生成AIの普及に伴い、こうした新しいツールをパイプラインに安全に組み込む方法にも取り組んでいます。
講演タイトルの エージェントとMCPサーバー:電気羊は安全か?に込めた着想と、タイトルがご自身にとってどのような意味を持つのか教えてください。
私の講演タイトルにはいつも「電気羊」が登場します。これはお決まりのネタなので、続けているんです。『ブレードランナー』と、その原作である『アンドロイドは電気羊の夢を見るか?』へのオマージュです。電気羊は、私たちの製品を表しています。
講演ではいつも、この作品への言及を盛り込むようにしています。人間と機械の境界が曖昧になり、モデルがチューリングテストに合格するようになった今、AIをテーマにする講演には特にふさわしいと思います。
核心に触れすぎない範囲で、今回のセッションが解決を目指す中心的な課題と、参加者にぜひ期待してほしいことを教えてください。
MCPサーバーとエージェントは、サプライチェーン攻撃の新たな攻撃対象領域です。非決定論的なAIをパイプラインに組み込むにあたって、こうした新しいツールがもたらすセキュリティ上の影響を理解する必要があります。
エージェント型AIがSDLCをどのように強化できるかを解説するとともに、AIがもたらすセキュリティリスクについても取り上げます。また、こうしたリスクの管理におけるMCPサーバーの役割や、潜在的な攻撃からMCPサーバーを守るための戦略についてもお話しします。
セッションの内容を準備するなかで、特に印象に残った「なるほど」という気づきはありましたか?
パイプライン用のMCPサーバーを開発しながら、オンラインチュートリアルにも取り組んでいたとき、サンプルではセキュリティがほとんど考慮されていないことに気づきました。プロジェクトの一環でGitHub MCPサーバーを試したところ、MCPサーバー専用に作成した読み取り専用トークンではなく、自分の組織管理者トークンを使ってGitHubに認証していたのです。
組織全体を消去してしまう可能性もありました。その時点で、MCPサーバーとエージェントを使う際のセキュリティチェックリストを作成する必要があると考えました。
今回のセッションはどのような方に特に役立つでしょうか?また、参加者に持ち帰ってほしい重要なポイントを1つ教えてください。
Platform Engineer、DevOps Engineer、開発者、セキュリティ専門家の皆さんに、パイプラインでAI、LLM、生成AIを使う場合も、他のコードやツールと同じレベルのセキュリティが必要だと理解していただきたいです。
イベントのキャッチフレーズは「ロボットが怖い」です。セキュリティに関わるAIの未来について、最も不安に感じていることは何ですか?
サプライチェーンにおけるAIモデルです。非決定論的なグレムリンが野放しになることですね。
DevSecCon 2025で最も楽しみにしていることは何ですか?
AIセキュリティの知識を深め、この分野の専門家から学べることをとても楽しみにしています。それに、Gerald Crescioneと話すのはいつも楽しいです。
Brettのセッションをお見逃しなく。ほかにも素晴らしい講演が目白押しです。 今すぐDevSecCon 2025に登録して参加枠を確保し、AIセキュリティに関するバーチャルコンテンツ、戦略、ネットワーキングの機会を1日たっぷりお楽しみください。
2025年10月22日
DevSecCon 2025
参加枠を確保して、AIネイティブへの移行を安全に進めましょう。
