Snyk 組織の AI 対応状況レポート
テクノロジーチームのメンバーを対象とした調査では、ほとんどの回答者が自組織はAIコーディングツールを導入する準備ができていると考える一方、こうしたツールがセキュリティリスクをもたらすことを懸念していました。多くの組織では、概念実証の実施や開発者向けトレーニングの提供といった、基本的な準備が進んでいませんでした。日々の業務でAIコーディングツールやAI生成コードを直接扱う回答者は、AIコードの品質やリスクについて、より強い懸念を示しました。
テクノロジーチームのメンバーを対象とした調査では、ほとんどの回答者が自組織はAIコーディングツールを導入する準備ができていると考える一方、こうしたツールがセキュリティリスクをもたらすことを懸念していました。多くの組織では、概念実証の実施や開発者向けトレーニングの提供といった、基本的な準備が進んでいませんでした。日々の業務でAIコーディングツールやAI生成コードを直接扱う回答者は、AIコードの品質やリスクについて、より強い懸念を示しました。
Snykの「2023年AIコードセキュリティレポート」によると、コーダーの96%が業務で生成AIツールを使用しています。ソフトウェアを開発する組織は、競争力を維持し、人材を惹きつけて定着させるために、こうしたツールを導入する必要があると理解しています。AIコーディングツールをソフトウェア開発ライフサイクルに取り入れると、さまざまなセキュリティ上および運用上の課題が生じます。テクノロジー分野のリーダーとそのチームは、AIコーディングツールの新時代にどの程度備えているのでしょうか。また、ソフトウェアの書き方を大きく変えるこの変化に、どのように対応しようとしているのでしょうか?
Snykは400人を超えるテクノロジー関係者に幅広い質問を行い、それぞれの組織におけるAIへの準備状況と、AIコーディングツールに対する認識を調査しました。対象者は、Cスイートのテクノロジー担当役員、アプリケーションセキュリティチーム、開発者/エンジニアの3つのグループです。これらのグループは、AIコーディングツールとAI生成コードのセキュリティ、AIコードセキュリティポリシーの有効性、AIコーディングに対する組織の備えについて、それぞれ異なる見解を示しました。本レポートでは、調査で明らかになった特に注目すべき知見をご紹介します。
パート1
多くの組織は、AIを導入する準備が整っていると感じています。AI導入の準備状況を直接的または間接的に問う質問への回答を見ると、大半の組織がAI導入を急いでおり、導入前の標準的なユースケース分析や製品テストを省略するケースもあります。一方、経営幹部は、自社がAIを導入する準備ができていることにも、AIツールの安全性にも、より強い確信を持っています。
3つの職種すべてで、回答者の過半数が、自社はAIコーディングツールの導入に「非常に準備ができている」または「十分に準備ができている」と回答しました。準備ができていないと回答した人は4%未満でした。しかし、AIコーディングツールの導入・活用に向けて自社の準備が整っているという確信は、C-suite層のほうが他のグループより強い傾向にあります。このグループでは40.3%が自社を「非常に準備ができている」と評価した一方、AppSecチームのメンバーでは26%、開発者では22.4%にとどまりました。
CISOとCTOの間に有意な差はありませんでした。CISOがセキュリティとリスクを重視することを考えると、これは直感に反するように見えます。テクノロジー部門のリーダーに対し、AIコーディングツールを迅速に展開し、ソフトウェア開発プロセスを加速するよう強い圧力がかかっていることが背景にあるのかもしれません。他のグループが慎重な姿勢を示すのは、セキュリティ、トレーニング、コード品質など、実装段階で直面する具体的な準備課題への懸念を反映していると考えられます。
経営幹部層の回答者の32.5%が、AIコーディングツールの急速な導入は「極めて重要」だと感じていました。つまり、AppSecの回答者と比べて、導入を急務と捉える割合はほぼ2倍です。開発者もAppSecの回答者より導入に前向きでしたが、経営幹部層ほどの熱意には至りませんでした。こうした強い意識の背景には、取締役会やCEOからCTOに対し、AIを早急に取り入れるよう強い要請があると考えられます。
3つの回答者グループすべてで、C-suite層と開発者の3分の2以上を含む大半の回答者が、自組織のAIコーディングツールに関するポリシーは十分だと評価しました。ポリシーが過度に厳しいと感じた回答者はごくわずかでした。一方、ポリシーが不十分だと答えたセキュリティ担当者の割合は大幅に高く、AppSecおよびセキュリティの回答者は、自組織のAIコードセキュリティ対策に依然としてリスクがあると見ていることが示されています。
回答者の約3分の2が、AI生成コードのセキュリティを「非常に優れている」または「優れている」と評価しました。「悪い」と評価した回答者はわずか5.9%でした。回答者全体でAI生成コードに対する評価は肯定的で、AIコーディングツールの利用と導入を定めるポリシーへの肯定的な評価とも一致しています。
パート2
組織の準備状況、セキュリティポリシー、AIコードの品質、リスクについては肯定的な回答が多かった一方で、回答者は依然として、AIコーディングツールの導入における最大の障壁としてセキュリティを挙げています。しかし、この懸念とは裏腹に、POCの実施やAIコーディングツールに関する開発者トレーニングなど、リスクを最小限に抑え、組織の準備を整えるための基本的な取り組みもできていません。
回答者は3つの属性すべてにおいて、AIコーディングツールの導入に関する組織内の最大の懸念はセキュリティへの不安だと回答しており、その割合はいずれも約58%でした。一方、経営層の賛同が得られないことを障壁と捉えた回答者は半数未満でした。この結果は、AppSecの実務担当者の一般的な見解と一致し、開発者の見解ともある程度一致しています。それでも、回答者の大多数が示したAIコーディングツールやその導入準備状況に対する全般的に肯定的な見方とは対照的です。
組織に新しいテクノロジーやツールを導入する際は、通常、機能とコストを分析したうえで、チームの一部を対象に「概念実証(PoC)」を実施します。Pinterestのプラットフォームエンジニアリングチームも、この方法でAIコーディングツールの導入に取り組みました。調査では、AIコーディングツールの導入準備としてPoCを実施した組織は20%未満でした。さまざまな準備策の中で、PoCは圧倒的に利用率が低く、他の方法と比べて実施される可能性はおよそ3分の1でした。
組織はPoCを不要と考えていた可能性があります。また、この結果はAppSec、CTO/CISO、Dev/Engの回答者のいずれにも等しく当てはまりました。回答者の大半は、AIコーディングツールに備えてセキュリティツールやチェックを追加したと答えましたが、3分の1を超える組織はこうした対策を講じていませんでした。これは、既存のソフトウェア開発プロセスでAIによる新たな課題にも十分対応できると考えたか、AIコーディングツールがソフトウェア開発ライフサイクルに必ずしもリスクをもたらすわけではないと考えたことを示唆しています。
重大なセキュリティリスクにつながる可能性のある新しいテクノロジーを導入する際には、適切なトレーニングが欠かせません。しかし、開発者の過半数にAIコーディングツールのトレーニングを実施したと回答した人は、全体の半数を大きく下回りました。これは、ツールの使いやすさや、多くのツールにワークフローの一環としてセキュリティスキャンが組み込まれていることを反映しているのかもしれません。一方で、コーディングツールは、ツールが起こしたミスをユーザーが見つける方法についてはトレーニングを提供していません。こうしたセキュリティ上のミスはよく発生し、十分に記録されているにもかかわらずです。
パート3
AppSecチームは、AIのセキュリティリスクや、組織がそれらのリスクにどう対処しているかについて、より否定的な見方をする傾向がありました。具体的には、AI生成コードのセキュリティに対する評価が低く、AIツールがもたらすリスクをより大きく捉え、組織のAIセキュリティポリシーが十分であるかについても、より懐疑的でした。
回答全体に占める割合は小さいものの、AppSecおよびセキュリティの実務担当者は、経営幹部の回答者と比べて3倍、開発者と比べても大幅に高い割合で、AI生成コードは「悪い」と回答しました。この差から、コードの修正とセキュリティ確保を担う人々は、脆弱性やコードエラーを目にする機会が少ない開発者や、コードに触れることがほとんどない経営幹部よりも、AIツールの失敗に気づきやすいことがうかがえます。一方、CTOやCISOは、AI生成コードを日常的に扱う開発者よりも、生成コードの品質を「非常に優れている」と考える傾向がかなり高いことがわかりました。これは、開発者のほうがAI生成コードの実際の品質を現実的に捉えており、AIが生成したコードによく見られる欠陥や問題に触れる機会も多いためと考えられます。これはSnyk独自の調査結果と学術研究からも示されています。
これらの調査結果から、いくつかの疑問が浮かび上がります。まず、組織はAIコーディングツールのリスクを全般的に過小評価しているのでしょうか。すべての職種の回答者は、平均してAIコードの品質を高く評価しました。しかし、複数の学術論文では、AI生成コードが一貫してセキュリティリスクを持ち込み、追加のコードレビューと修正が必要になることが明らかになっています。(AI生成コードをライブでハッキングするSnykのウェビナーをご覧ください)。次に、CTOやCISOがAI生成コードの品質を過大評価しているとすれば、それは不完全な情報を受け取っているからでしょうか。それとも、ツールを使う人々と直接接する機会が少ないからでしょうか。そして、なぜ開発者と認識が一致していないのでしょうか。
回答者の大半は、AIコーディングツールが重大なリスクをもたらすわけではないという見解で一致していましたが、AIにはまったくリスクがないと考える人の割合には大きな差がありました。調査では、経営幹部の19.4%がAIコーディングツールは「まったくリスクがない」と回答した一方、AppSecチームメンバーで同じ回答をしたのはわずか4.1%でした。開発者の見解はAppSecに近く、開発・エンジニアリング担当者の8.8%が、AIコーディングツールのリスクはごくわずかだと回答しました。これに対し、AppSec担当者の38.3%は、AIコーディングツールは「非常にリスクが高い」またはそれ以上だと感じていましたが、経営幹部で同じ見解を示したのは29.8%でした。この結果から考えられるのは、不備のあるコードや脆弱性の修正に日々取り組むAppSecチームは、日常的なセキュリティ業務やコーディング業務から距離があることの多い経営幹部よりも、AIツールに起因するセキュリティ上の問題をはるかに多く目にしているということです。
AppSec担当者は、自社のAIコーディングツールに関するセキュリティポリシーに疑問を感じています。AIコーディングツールのポリシーが「不十分」だと回答した割合は、AppSec職の回答者で、同じ見解を示したCTOやCISOの回答者と比べて約3倍に上りました。一方、開発者やエンジニアの意見は中間的で、自社のAIポリシーが不十分だと答えた人は19%にとどまり、AppSec担当者の30.1%を下回りました。つまり、テクノロジー組織内でセキュリティプロセスから離れるほど、AIセキュリティポリシーを適切だと評価する傾向が強まります。これは、AppSecチームがより多くのリスクを認識していることを示している可能性があります。また、AIセキュリティポリシーは、アプリケーションセキュリティの要件に沿って論理的に策定する必要があると感じているのかもしれません。こうしたポリシーが過剰だと考える傾向が最も強かったのは、経営幹部層の回答者でした。この見方には、他の設問でも示された、AIコーディングツールの導入を加速したいという強い意欲が反映されている可能性があります。
結論
準備はできているのでしょうか。回答者は概して、自組織におけるAIコーディングツールへの対応準備状況を肯定的に捉えています。セキュリティポリシーは十分で、AIが生成したコードも安全だと考える傾向にあり、総じてAI導入の準備は整っていると見ています。しかし、AIコーディングツールのセキュリティについては、依然として意見が分かれています。職種を問わず、セキュリティへの懸念がAIコーディングツール導入の最大の障壁と見なされています。実践的な準備プロセスについて見ると、新しいテクノロジーの導入に不可欠な基本的な取り組みであるPoCを実施したと答えた回答者は5分の1未満でした。また、開発者の大半がAIコーディングツールのトレーニングを受けたと答えた回答者も半数に届きませんでした。こうした矛盾は、AI導入に関する計画や戦略、体制が不足している可能性を示しています。
さらに詳しく見ると、回答者の職種によって、コードの品質、ツールの安全性、組織全体の準備状況に対する認識に一貫した違いが見られました。経営幹部は、コードやセキュリティのプロセス、ポリシーにより近い立場の回答者よりも、AIコーディングツールとその導入準備状況を肯定的に捉えていました。特にセキュリティチームのメンバーは、AIコーディングツールのセキュリティに対する見方がより厳しく、この影響力の大きいグループがAIによるコーディングで生じる問題に多く直面し、それに応じた反応を示していることがうかがえます。
こうした矛盾からは、AIコーディングツールの導入に関する計画や一貫した戦略が不十分であることに加え、必要な前提条件を定めて満たすための体制も整っていないことがうかがえます。その背景には、組織を横断した可視性が一貫して確保されていないことも考えられます。スマートフォンや一部のコンシューマー向けソフトウェア製品と同様に、当初は急速かつ無秩序に普及し、その後IT部門によって正式な導入プロセスに組み込まれたためかもしれません。その結果、初期の導入が混乱し、後から統制するのが難しくなった可能性があります。しかし、重要なのは、組織がAIコーディングツールの導入とセキュリティに、他の種類のエンタープライズソフトウェアと同様、より体系的に取り組むことです。このアプローチは、より適切なチェックとバランスを整え、ソフトウェア開発プロセスの根本的な変革に対し、全体を見渡した計画的かつ組織的な導入方法を提供することで、セキュリティへの懸念を和らげ、開発者やセキュリティチームの過度な不安にも対処できます。
AIツール導入に向けた正式な概念実証(POC)プロセスを確立しましょう。
コードセキュリティの問題やツールのリスクに最も直接さらされている人々からの提言を、より重視しましょう。
AIコード生成ツールのすべての使用状況を記録・監査し、セキュリティとQAのプロセス改善に役立てましょう。
AIコーディングに関する定期的なパルス調査を、3つのグループすべてに実施します。
AIのベストプラクティスについて、専門家のアドバイスを受けることをご検討ください。
AIセキュリティツールのROIを示すツールで、経営陣の賛同を得ましょう。
開発サイクルの早い段階でセキュリティインシデントを防止・修正できるセキュリティツールを導入しましょう。
開発者の作業を妨げず、既存のワークフローに自然に組み込める、開発者に使いやすいAIセキュリティツールとプラクティスを導入しましょう。
AIが生成したコードやツールに関する教育・トレーニングを強化し、理解を深め、適切な判断力を養います。Snykとその豊富なナレッジベースに直接統合されたAIコーディングアシスタント(Google Gemini)を活用します。
このレポートの作成にあたり、世界各地のITプロフェッショナル406人を対象に調査を実施しました。Snykは、役職を「CTO」「CISO」「開発者」「エンジニア」「セキュリティ担当者」「アプリケーションセキュリティ担当者」と回答した方に対象を限定しました。Snykは、2024年を通じてオンラインおよびオフラインのイベントでこの調査のデータ収集を継続し、企業のAI対応状況や、AIのリスク、準備状況、課題に対する認識の違いをさらに幅広く把握する予定です。