イスラエル・テルアビブ、2026年9月30日、CyberNewswire
Legit Securityは本日、エージェント型修復機能の対象をオープンソース依存関係で見つかった脆弱性にも拡大したと発表した。これにより開発チームは、ファーストパーティーコードだけでなく、脆弱性の検出から手動トリアージなしで検証済みの修正に移行できる。
今回の拡張は、アプリケーションセキュリティにおける拡大するギャップに対応するものだ。AIが生成したコードによってソフトウェアの提供が加速する一方、現代のコードベースの大部分はオープンソースの依存関係で構成されており、新たなパッケージが追加されるたびに、既知の脆弱性にさらされる可能性が生じる。人手でバックログを処理する従来の「見つけて直す」AppSecワークフローでは、こうした量に対応しきれない。特に、脆弱なコードが企業自身のコードベースではなく、サードパーティーパッケージの何層も奥に存在する場合はなおさらだ。
Legit Securityのエージェント型修復機能はこれまで、企業の自社エンジニアが記述したコードに対する静的解析の指摘の修正に重点を置いていた。今回のリリースでは、同じエージェントが依存関係を通じて持ち込まれた脆弱性にも対応し、現代のソフトウェアにおけるもう1つの主要な脆弱性発生源に、検証済みの修復を拡大する。
同社は「本当の課題は、もはや脆弱性を見つけることではない。発見から修正までを十分な速さで進めることだ」と述べた。また、AIが生成したコードによって日々出荷されるソフトウェアの量が何倍にも増える一方、攻撃者もAIを使って脆弱性を発見・悪用する速度を高めており、防御側が対応するより速くなっていると指摘した。
仕組み
脆弱性のある依存関係を指定すると、エージェントは次の処理を行う。
- 依存関係を特定する――脆弱なパッケージと現在のバージョン、さらに直接依存か間接依存(推移的依存)かを特定する。
- 最も安全なアップグレードを見つける――問題を解消できる最小限のバージョンアップを選ぶ。可能な限り現在のメジャーバージョンの範囲内にとどめ、互換性を損なう変更を避ける。
- 修正を適用する――依存関係の設定を更新してロックファイルを再生成する。依存関係ツリーの別の場所にある、脆弱なバージョンの他のインスタンスも対象に含める。
- 修正を検証する――変更の前後に依存関係を再スキャンし、脆弱性が解消され、新たな問題が持ち込まれていないことを確認する。
- プルリクエストを作成する――修正と脆弱性の詳細を添付した、レビュー可能なPRを提供する。
すべての修正はPRの作成前に再スキャンされる。そのため開発者が受け取るのは、試してみるべきバージョンの提案ではなく、すでに検証済みの変更だ。
メジャーバージョンアップへの対応
修正のためにメジャーバージョンの境界を越える必要がある場合、つまりAPIの破壊的変更がリスクとなる場合、エージェントはAI支援による分析レイヤーを追加する。具体的なリポジトリがそのパッケージをどのように利用しているかを評価し、必要となるソースコードの適応を提案するもので、実際のリポジトリとパッケージのデータに照らして検証される。
Legitは、このようなケースについて明確な区別を設けている。依存関係そのものの修正は、他の修復と同様に再スキャンによって検証される。一方、メジャーバージョンの移行に伴うコードの適応は、独立して検証されるのではなく、AIによって評価される。同社によると、PRではこの違いが明示されるため、開発者は何が検証済みで、マージ前に何をより慎重にレビューすべきかを把握できる。
Legit Securityについて
Legitは今回の拡張を、ファーストパーティーコードとオープンソース依存関係という、現代のソフトウェアにおける2つの主要な脆弱性発生源の双方で、検出から安全で検証済みの修正までのギャップを埋める、より広範な取り組みの一環と位置付けている。手作業によるバックログのトリアージには依存しない。
連絡先
Dave Howell
Legit Security
この記事はTechnologyWireの提供によるもので、eSecurityPlanetの編集記事ではありません。





