オプション
ニュース
グーグルのAIエージェント、セキュリティ脆弱性を修正するためにコードを自動的に書き換える

グーグルのAIエージェント、セキュリティ脆弱性を修正するためにコードを自動的に書き換える

2025年12月1日
117

グーグル・ディープマインド(Google DeepMind)は、ソフトウェアコードの重大なセキュリティ脆弱性を自律的に特定し、解決する新しいAIエージェントを発表した。CodeMenderと名付けられたこのシステムは、過去6ヶ月間ですでに72のセキュリティパッチを主要なオープンソースプロジェクトに提供している。

脆弱性の検出と解決は、ファジングのような確立された自動化技術を用いても、依然として困難で手間のかかる作業として知られている。Big SleepやOSS-FuzzのようなAI主導のイニシアチブを含むGoogle DeepMindのこれまでの研究は、十分に評価されたコードベースから新たなゼロデイ脆弱性を発見することに成功している。しかし、この成功は新たな課題をもたらしている。AIが欠陥の発見を加速するにつれて、開発者が欠陥に対処するプレッシャーも大きくなっているのだ。

CodeMenderは、この不均衡に対処するために開発された。CodeMenderは、ソフトウェアを保護するための完全なアプローチをとる、完全に自律的なAIエージェントとして機能する。このシステムは、新たに特定された脆弱性が出現したときにパッチを適用するリアクティブ(反応的)な動作と、悪用される前にセキュリティ・リスクのクラス全体を排除するために既存のコードを書き直すプロアクティブ(予防的)な動作の両方を行う。これにより、開発者やプロジェクトメンテナーは、新機能の構築やソフトウェアパフォーマンスの向上に、より多くの時間を割くことができる。

このシステムは、グーグルの最近のGemini Deep Thinkモデルの洗練された推論能力に依存している。この基礎技術は、エージェントが複雑なセキュリティ問題をデバッグし、かなりの自律性で解決するのに役立つ。CodeMenderはまた、修正を加える前にコードを注意深く分析し、評価することを可能にする一連のツールを備えている。さらに、提案された修正が正確であり、しばしばリグレッションと呼ばれる予期せぬ問題を引き起こさないことを確認するための検証フェーズも組み込まれている。

大規模な言語モデルが進化しても、コードセキュリティに関わる高いリスクを考えると、たった一つのコーディングエラーが非常に大きな代償となる可能性があります。そのため、CodeMenderの自動検証フレームワークは不可欠です。CodeMenderは、提案された各修正が脆弱性の根本的な原因に対処しているか、機能的な正しさを維持しているか、既存のテストを混乱させないか、プロジェクトのコーディング規約に沿っているかを体系的に検証します。これらの厳しい基準をすべて満たしたパッチだけが、人間のレビューのために提示される。

システムの有効性を高めるため、DeepMindチームはAIエージェントの新しい技術を開発した。CodeMenderは、静的・動的解析、差分テスト、ファジング、SMTソルバーなどを駆使した高度なプログラム解析を採用している。これらのツールは、コードパターン、制御フロー、データフローを徹底的に調べ、セキュリティ上の欠陥や構造的な弱点の根本的な原因を検出するのに役立つ。

また、このアーキテクチャはマルチエージェントのセットアップに依存しており、特化したエージェントが与えられた問題のさまざまな側面を処理する。例えば、ある大規模な言語モデルベースの専用ツールは、元のコードと変更されたバージョンとの差異を分析する。これにより、メインエージェントは、提案された変更が望ましくない副作用をもたらさないことを確認し、必要に応じて戦略を調整することができる。

あるシナリオ例では、CodeMenderは、クラッシュレポートでフラグが立てられたヒープバッファオーバーフローを含む脆弱性を解決した。最終的な解決策はわずか数行のコードを修正しただけでしたが、根本的な原因はすぐには分かりませんでした。デバッガとコード検索ツールを使用することで、エージェントは、実際の問題がコードベースの別のセクションにある解析中のExtensible Markup Language(XML)要素の不正なスタック管理に起因することを特定しました。また別の例では、エージェントは複雑なオブジェクトのライフタイムの問題に対して、ターゲットプロジェクト内のカスタムCコード生成システムを適応させる高度なパッチを開発しました。

CodeMenderは、既知のバグに対応するだけでなく、将来の攻撃に対するソフトウェアのプロアクティブな強化のために構築されている。チームは、広く使われている画像圧縮ライブラリであるlibwebpの一部に-fbounds-safetyアノテーションを追加するためにエージェントを導入しました。これらのアノテーションは、コンパイラがコードに境界チェックを挿入するようガイドし、攻撃者がバッファオーバーフローを悪用して任意のコードを実行するのを防ぐのに役立つ。

CVE-2023-4863として文書化されているlibwebpのヒープバッファオーバーフローが、以前iOSのゼロクリック攻撃で悪用されたことを考えると、この改善は特に関連性が高い。DeepMind社によると、もし当時これらの注釈が付けられていれば、その特定の脆弱性、そして注釈が付けられたセクションの他のほとんどのバッファオーバーフローは悪用不可能になっていただろう。

AIのプロアクティブな修復プロセスには、詳細な意思決定が含まれる。アノテーションを追加する際、AIは自身の修正によって生じた新たなコンパイルエラーやテストの失敗を自律的に解決することができる。検証の結果、変更が機能を中断させたことが判明した場合、エージェントはそのフィードバックを使って自己修正し、別の解決策を試す。

心強い初期結果にもかかわらず、Google DeepMindは信頼性を優先し、配備を慎重に進めている。現在、CodeMenderによって作成されたすべてのパッチは、オープンソースプロジェクトに提出される前に人間の専門家によってレビューされている。チームは、高い水準を維持し、オープンソースコミュニティからのフィードバックを体系的に統合するために、段階的に提出を増やしている。

将来的には、ミッションクリティカルなオープンソースプロジェクトのメンテナとつながり、CodeMenderが生成したパッチを共有することを計画している。コミュニティの意見を取り入れることで、最終的にはCodeMenderをすべてのソフトウェア開発者が利用できるツールとして公開することを目指している。

DeepMindチームは今後数ヶ月のうちに、その方法論と成果を詳述した技術論文や報告書も発表する予定だ。このイニシアチブは、AIエージェントがどのようにプロアクティブにコードを修復し、すべての人のためにソフトウェア・セキュリティを根本的に強化できるかを探求する初期段階を意味する。

こちらもご覧ください:CAMIAのプライバシー攻撃により、AIモデルが何を記憶しているかが明らかになる

AIとビッグデータについて、業界の専門家からもっと学びたいですか?アムステルダム、カリフォルニア、またはロンドンで開催されるAI & Big Data Expoにご参加ください。この包括的なイベントはTechExの一部であり、Cyber Security Expoを含む他のトップテックイベントと共に開催されます。詳細はこちらをクリックしてください。

AIニュースはTechForge Mediaが配信しています。その他の企業向けテクノロジーイベントやウェビナーについてはこちらをご覧ください。

関連記事
オリー社、AIアシスタント競争で優位に立つためプライバシー重視を掲げる オリー社、AIアシスタント競争で優位に立つためプライバシー重視を掲げる 真に役立つAIアシスタントであるためには、ユーザーを深く理解する必要があります。日常生活向けに設計されたパーソナルアシスタント「Ollie」は、そのためにデータを明け渡したり、プライバシーを犠牲にしたりする必要はないという前提で動作します。一部のエンタープライズ向けAIツールにはデータプライバシー保護措置が講じられていますが、OllieはSOC 2準拠を達成した、一般家庭向けのAIサービスとしては
「AI LIVE: London」がAIと産業オートメーションをどのように掘り下げるか 「AI LIVE: London」がAIと産業オートメーションをどのように掘り下げるか このサミットには、世界中から経営幹部が集まり、AIによる変革から経済の変動性に至るまで、世界の産業が直面する喫緊の課題について議論します。「AI LIVE: The London Summit」では、「テクノロジー+人間の目的」をテーマに、2,000名を超える国際的なリーダーが一堂に会し、人工知能の新たな時代について検討を行います。BizClik傘下の『AI Magazine』は、「AI LIVE
Anthropic、AI法テック市場に参入、競争激化 Anthropic、AI法テック市場に参入、競争激化 Anthropicは火曜日、法律実務に自動化されたサポートを提供することを目的とした一連の新しいチャットボットの機能を公開した。これらの強化機能は、今年初めに導入された企業固有のプラットフォーム「Claude for Legal」を拡張し、異なる法律分野に特化した専門的な法律プラグインとMCPコネクタを追加するものである。これらのツールは、法律AI分野での競争が激化する中で登場した。3月、エージェント型AIを活用して法律ワークフローを効率化するAI法律スタートアップのHarveyは、110億ド
関連特集おすすめ
教育と学習 宿題や試験対策に役立つAI学習ツール
宿題や試験対策に役立つAI学習ツール

2026年版 宿題や試験対策に最適な最新AI学習ツール!XIX.AIは、学生の生産性を高め、宿題の完了を効率化し、実際の試験で好成績を収めるのに役立つ、画期的な高評価ツールを厳選して紹介しています。 無料版と有料版の比較、詳細なランキング、そしてAIの力を最大限に引き出すためにぜひ試すべきツールをご紹介します。今すぐチェックしましょう!

10 ツール
xix.ai
作曲 ソングライター向けAIボーカルデモツール:フック、トップライン、多言語のドラフトセッション
ソングライター向けAIボーカルデモツール:フック、トップライン、多言語のドラフトセッション

2026年版 ソングライター、フッククリエイター、多言語コンテンツ制作チームのための最新・最高のAIボーカルデモツール!XIX.AIは、厳格な実地テストを経て、業界に革新をもたらす強力なツールを厳選し、高評価のランキングリストを作成しました。 無料版と有料版の詳細な比較データ、包括的なランキング、そして創作効率を高め、創造力を最大限に引き出すためにぜひ試すべきツールが満載です。今すぐチェックして、あらゆるコンテンツ制作ニーズに最適なツールを見つけましょう!

9 ツール
xix.ai
仕事 中小企業に最適なAI競合分析ツール
中小企業に最適なAI競合分析ツール

2026年版 中小企業向け最新・最高評価のAI競合分析ツール!XIX.AIは、実環境での厳格なテストと詳細なランキングに基づき、毎週更新される、極めて強力で業界に革命をもたらすツールを厳選しました。無料版と有料版の包括的な比較も掲載されており、生産性を向上させ、競争優位性をもたらす「ぜひ試すべき」ツールを見つけるのに役立ちます。 今すぐチェックして、あなたにぴったりのツールを見つけましょう!

9 ツール
xix.ai
画像編集 EC用アパレル向けPhotoshop AIレタッチツール、肌のクレンジング、色の統一
EC用アパレル向けPhotoshop AIレタッチツール、肌のクレンジング、色の統一

2026年最新版、eコマース用アパレル向けPhotoshop AIリタッチツール、肌補正、色調統一に最適!この高評価の厳選リストは、文章作成の効率化、コンテンツ制作の簡素化、完璧な視覚結果の達成を支援する革新的なソリューションを提供しています。各ツールは週次更新ランキングを通じて実世界でテストされ、無料版と有料版の比較詳細も記載されています。XIX.AIが後援するこのガイドは、AIの優位性を最大限に引き出したい方に必見です。今すぐチェック!

10 ツール
xix.ai
プロンプト ChatGPTワークフローに最適なAIプロンプトライブラリ
ChatGPTワークフローに最適なAIプロンプトライブラリ

2026年版:あらゆる種類のChatGPTワークフローを最適化するための、最新かつ最高評価のAIプロンプトライブラリ。XIX.AIは、最高のパフォーマンスを保証するために厳格な実環境テストを経た、強力で画期的なコレクションを厳選しました。 無料版と有料版の詳細な比較や専門家によるランキングを参考に、生産性を高め、AIの真の力を引き出す「必試」ツールを選んでください。今すぐチェックしましょう!

11 ツール
xix.ai
教育と学習 教師、チューター、およびコホート型学習プログラム向けのAIクイズビルダープラットフォーム
教師、チューター、およびコホート型学習プログラム向けのAIクイズビルダープラットフォーム

2026年最新版 教師、チューター、コホート型学習プログラム向けベストAIクイズビルダープラットフォーム!XIX.AIは、実世界のテストを経て正確なランキングを提供する革新的なツールの中から、高評価のリストを厳選しました。これらの必須プラットフォームは、すべての学習シナリオにおいて、作成効率の向上、コンテンツ制作の効率化、クイズ設計の簡素化を支援します。今すぐ探索して、教育におけるAIの優位性を引き出すための完璧なツールを見つけましょう!

13 ツール
xix.ai
コメント (0)
0/500
OR