人工知能は開発者によるソフトウェア構築の方法を急速に変えつつある一方、セキュリティ対策はその進展に追いつけずにいる。
Willem Delbare(Aikido Securityの共同創業者兼CEO)によると、AI支援開発はコード生成、依存関係の選択、ツールのインストールを自動化することで、ソフトウェアサプライチェーンの脅威モデルを根本的に変えつつある。
「2025年時点で、開発者の84%が開発プロセスでAIツールを利用している、または利用する予定だと回答している」と、Delbare氏はeSecurityPlanetへのメッセージで述べた。
さらに同氏は、「AIコーディングエージェントは、人間による監視がほとんど、あるいはまったくない状態で、パッケージを取得し、ツールを呼び出し、自律的に機能を追加するようになっている」と付け加えた。
Delbare氏によると、AIツールへの依存が高まることで、クラウドの認証情報、SSHキー、ソースコードへのアクセス権、Kubernetesの設定、パッケージ公開用トークンなどを保管していることの多い開発者マシンの攻撃対象領域が拡大している。
開発者がAIエージェント、IDEプラグイン、ブラウザー拡張機能、マシンコーディングアシスタントをワークフローに組み込むようになるなか、従来のエンドポイントセキュリティツールは、何がインストールされ実行されているのかを可視化し続けることに苦慮している。
ソフトウェアサプライチェーンリスクの主なポイント
- AI支援開発によって、開発環境全体でソフトウェアサプライチェーンの攻撃対象領域が拡大している。
- 従来のEDRやMDMツールでは、AIツール、ブラウザー拡張機能、パッケージマネージャーを可視化できないことが多い。
- 攻撃者がAIでサプライチェーン攻撃を自動化するなか、悪意のあるオープンソースパッケージが急速に増え続けている。
- 侵害された開発者ワークステーションによって、攻撃者はリポジトリ、パイプライン、認証情報に信頼されたアクセス権で侵入できる。
- 組織は、開発者向けツールやAI連携について、リアルタイムの可視化とインストール時の制御を実現する必要がある。
ソフトウェアサプライチェーンのリスクと推奨される対策
| ソフトウェアサプライチェーンのリスク | 推奨されるセキュリティ対策 |
|---|---|
| AIが生成したコードとパッケージのインストール | リアルタイムのインストール監視と承認ワークフローを導入する。 |
| 悪意のあるオープンソースパッケージ | パッケージの最低経過期間と、信頼できるパッケージに関するポリシーを適用する。 |
| 承認されていないAIツールとブラウザー拡張機能 | 開発者向けツールを一元的に可視化する。 |
| 侵害された開発者の認証情報 | 最小権限アクセスと強固な認証情報保護を使用する。 |
| 隠れたサードパーティー連携 | 拡張機能、依存関係、外部サービスを継続的に監視する。 |
| セキュリティ対策を回避する開発者の対応 | 自動化されたバックグラウンドのセキュリティ適用によって、開発者の負担を軽減する。 |
| 脅威の検知の遅れ | インストール時点で動作する対策を導入する。 |
開発者ワークステーションが高価値の標的に
Delbare氏によると、既存のセキュリティ対策の多くは現代の開発環境向けに設計されていないため、開発者ワークステーションはソフトウェアサプライチェーンにおける最も弱いリンクの一つと見なされるようになっている。
従来のEDRやMDMツールはOSレイヤーに重点を置いているが、現在の開発者の活動の多くは、通常のセキュリティ可視化の対象外にあるパッケージマネージャー、ブラウザー拡張機能、AIツールを通じて行われている。
「多くの企業が依存しているセキュリティツールは、現代の開発ワークフロー向けに作られたものではない」とDelbare氏は説明した。「開発者はコードパッケージ、IDE拡張機能、ブラウザー拡張機能、AIツール、MCPサーバーを自分の環境に直接、絶えずインストールしている」
Delbare氏によると、多くの組織は、すべてをブロックする、ガバナンスなしにすべてを許可する、インストール申請を一件ずつ手作業で審査するという、問題のある3つのセキュリティモデルのいずれかに陥っている。
同氏は、過度に制限的な対策は開発者に回避策を作らせることが多い一方、寛容な環境では組織が悪意のあるパッケージや認証情報の窃取にさらされると指摘した。
Aikidoの調査によると、侵害されたパッケージは現在も開発者システムを標的とする最も一般的な攻撃ベクトルの一つである。
Delbare氏によると、Aikido Intelは現在、オープンソースレジストリ全体で1日あたり最大10万個の悪意のあるパッケージを特定しており、これはわずか1年前の1日あたり約2万個から大幅に増加している。
AIが加速させるサプライチェーン攻撃
Delbare氏はまた、AIによってソフトウェアサプライチェーン攻撃への参入障壁が下がっていると警告した。
これまで攻撃者は、パッケージレジストリ、CI/CDパイプライン、難読化手法、ペイロード開発を理解するための技術的専門知識を必要としていた。
しかし現在では、そうした能力の多くが、市販の大規模言語モデル(LLM)を使って容易に自動化できるようになっていると同氏は述べた。
「1年前は、サプライチェーン攻撃を仕掛けるには本当の技術力が必要だった」とDelbare氏は述べた。「今では、安価なLLMのサブスクリプションさえあればよい」
同氏は、侵害された開発環境によって、攻撃者が信頼されたエンジニアと実質的に同じレベルのアクセス権を得られると付け加えた。
攻撃者が開発者の認証情報やリポジトリにアクセスすると、悪意のあるコードを挿入したり、信頼されたソフトウェア更新を配布するビルドパイプラインを侵害したりできる。
可視化のギャップが拡大し続ける
Delbare氏は、多くの組織がソフトウェアサプライチェーンのリスクを、主にnpmパッケージとコンテナイメージに焦点を当てることで狭く定義し続けており、信頼された環境内で動作するブラウザー拡張機能、AIコーディングツール、推移的依存関係を見落としていると考えている。
同氏は最近のVercelのインシデントを例に挙げ、組織自体を直接侵害しなくても、サードパーティーとの信頼関係によって下流に重大なリスクがもたらされる可能性を指摘した。
Delbare氏によると、組織は、ソースコードや内部システムと相互作用するAIツール、拡張機能、外部連携、依存関係のエコシステムなど、開発環境全体をより広く可視化する必要がある。
また同氏は、ガバナンスとセキュリティポリシーを効果的に適用するため、開発者が実際に使用しているAIツールをセキュリティチームがリアルタイムで把握する必要があると強調した。
組織が開発者を起点とするサプライチェーンのリスクを低減する方法
Delbare氏は、開発ワークフローを不必要に遅らせることなく、開発者ワークステーションへの対策を強化するよう組織に推奨している。
推奨されるベストプラクティスには、パッケージの最低経過期間要件の適用、不要なパッケージエコシステムの制限、一元化された承認ワークフローの利用、AIツールやサードパーティー連携のリアルタイム監視の導入などがある。
同氏はまた、今後のソフトウェアサプライチェーン防御戦略では、遅れて届く脅威インテリジェンスフィードだけに頼るのではなく、インストール時点で動作する対策への依存がますます高まると考えている。
「機会が閉じる前に、インストール時点でリアルタイムに機能する対策が必要だ」とDelbare氏は述べた。

