エージェント型人工知能(AI)の台頭は、ソフトウェアの開発、テスト、セキュリティ確保のあり方を根本的に変えつつあります。
Sonarのコードセキュリティ担当VPであるJeremy Katz氏との最近の対談では、AI主導のワークフローが開発を加速させる一方、組織が対処すべき新たなセキュリティ課題をもたらしていることについて、重要な知見が明らかになった。
現代の開発におけるエージェント型ワークフロー
エージェント型ワークフローは、人間が指示するコーディングからAI主導の実行への転換を意味する。
開発者がコードを1行ずつ書く代わりに、AIエージェントには大まかな目標が与えられ、自律的にコードを生成し、テストを作成し、結果に基づいて反復する。
「エージェントに大まかなタスクを与えて実行させるワークフローが増え始めています。つまり、エージェントがコードを書き、テストを書き、テストを実行し、途中で問題に気づけば反復するのです」とKatz氏は語った。
これによりチームは、コンセプトから動作する成果物までを大幅に短い時間で進められ、多くの場合、短いサイクルで利用可能なコードを得られる。
効率が高まる一方で、開発者の役割も、直接の作り手からレビュアー兼ガイドへと変化し、監督と検証に対する新たなアプローチが求められる。
マシン速度のコード生成がもたらすセキュリティへの影響
コードがマシンの速度で生成されると、人間が従来有していた理解の深さは低下する。
AIシステムが実行の大部分を担うため、開発者は実装の細部を一つひとつ完全には把握できなくなる可能性がある。
その結果、プロセスの早い段階で入り込んだ誤った前提が、検証されないままコードベース全体に波及するリスクが生じる。
自らの作業に自然と疑問を持ち、修正する人間の開発者とは異なり、AIエージェントは初期の前提に固執して従う傾向がある。これによりエラーが累積する可能性があり、初期段階での検証が極めて重要になる。
従来のコードレビューとスキャンの限界
継続的インテグレーション(CI)での開発後のコードスキャンなど、従来のセキュリティ対策は、この新たなパラダイムでは効果が薄れつつある。
脆弱性が検出される頃には、AIが生成したコードにすでに深く組み込まれている可能性があり、修正はより複雑でコストのかかるものになる。
さらに、生成されるコードの量と速度を考えると、人間がすべてを手作業でレビューするのは現実的ではない。
開発者が構造化された計画を通じてAIシステムを誘導する、より高度なプロンプト技術を用いたとしても、人間による監視だけではマシンの出力に対応できる規模まで拡張できない。
セキュリティを「インナーループ」へ移行する
こうした課題に対処するには、組織は開発ライフサイクルのより早い段階へセキュリティと品質のチェックを移す必要がある。これはしばしば「インナーループ」への移行と呼ばれる。
つまり、後の段階まで待つのではなく、コード生成プロセスに直接検証を組み込むということだ。
リアルタイムでチェックを適用すれば、ハードコードされたシークレットや安全でない依存関係などの問題が、そもそも導入されるのを防げる。
早期検出によってエラーが累積するリスクが低減し、デプロイ後ではなく作成時点で修正できるため、全体的な効率も向上する。
リアルタイムかつ自律的な検証を可能にする
新たなアプローチでは、自動化されたガードレールと決定論的な検証を開発ワークフローに統合することに重点が置かれている。
こうしたシステムは、生成されたコードを事前定義したセキュリティおよび品質基準と継続的に照合し、コードの記述中からコンプライアンスを確保する。
自動化された品質ゲートやポリシー適用ツールなどのテクノロジーにより、組織は許容可能なコードの基準を定義できる。
人間の判断だけに頼るのではなく、こうしたシステムは組織の要件に沿った、一貫性がありスケーラブルな検証を提供する。
セキュリティチームの役割を見直す
AIエージェントがコーディングで担う役割が拡大するなか、セキュリティチームは門番からイネーブラーへと進化しなければならない。
その焦点は、ガードレールの設計、基準の定義、開発ワークフローへのセキュリティ制御の組み込みへと移すべきだ。
組織がスピードと効率の向上を求める圧力は高まり続けるため、AI導入に抵抗することは実行可能な戦略ではない。
その代わりに、セキュリティチームは開発者と緊密に連携し、イノベーションがリスク管理を犠牲にしないようにすべきだ。
将来の展望:融合と協働
今後、開発、セキュリティ、運用の境界はさらに曖昧になっていくと予想される。
開発者はセキュリティに対してより大きな責任を担い、一方で共有された基準と自動検証システムがチーム間の一貫性を確保する。
AIエージェントは、人間に取って代わるのではなく、人間の能力を拡張する不可欠な協働相手となる。
成功は、組織がプロセスをどれだけ効果的に適応させ、自動化を取り入れ、安全なソフトウェア開発に関する明確な基準を確立できるかにかかっている。
エージェント型AIは前例のないペースでソフトウェア開発を加速させているが、同時にセキュリティ対策の根本的な見直しも求めている。
AI主導の開発時代に組織がセキュリティを見直すなか、ゼロトラストは、継続的な検証を中心に据え、システム間の暗黙の信頼を排除するモデルであり、組織のリスク低減に役立つ。





