エージェント型AIは、ソフトウェアの構築、テスト、セキュリティの方法を根本的に変えつつあります。単一の指示に反応する従来のモデルとは異なり、エージェント型AIシステムは自律的に動作します。直接的な指示を待つことなく、観察、計画、実行、調整を行います。その結果、コードを記述し、レビューを行うことができます。 pull requestsエラーを修正し、開発者に通常割り当てられるタスクさえも処理します。この変化により、新たな関心が高まっています。 AIコーディングエージェント そしてあらゆる主要産業の急速な成長 AIエージェントプラットフォーム.
しかし、自律性には新たなリスクが伴います。制御されていないエージェントは、ツールを悪用したり、機密情報を漏洩したり、ファイルを誤って変更したり、安全でない依存関係のアップグレードを適用したりする可能性があります。そのため、エージェント型AIの挙動、実際のワークフローにおけるAIエージェントの動作、そしてAIエージェントプラットフォームがどのように安全性を確保しているかを理解することは、DevSecOpsチームとAppSecチームにとって不可欠です。
このガイドでは、エージェント型AIの仕組み、現代のエンジニアリングプロセスへの適合性、そしてソフトウェアライフサイクルのあらゆる段階でのセキュリティ確保方法について説明します。
エージェント AI とは何ですか?
エージェントAI 目標を持って動作し、それを達成するために自律的な行動をとることができるAIシステムを指します。単にテキストを予測するのではなく、システムは複数のステップからなるタスクを実行し、外部ツールを呼び出し、コードを記述・編集し、自身の結果を評価し、作業が完了するまで処理を続けます。
エージェント型AIの主な特徴
- 目標指向行動
- 多段階の推論と計画
- 自律的なツール利用(シェル、API、エディタ、テスト)
- 自己修正と反射ループ
- 人間の監視なしに実行される長時間のワークフロー
さらに、これらの能力によってAIは「アシスタント」から「主体」へと進化します。その結果、自律性はエンジニアリングチームに新たな責任をもたらします。したがって、特にエージェントがコード、インフラストラクチャ、または本番ワークフローとやり取りする際には、安全性を最初から考慮する必要があります。
エージェント型AIと従来型AIシステムの比較
| 機能 | 従来のAI | エージェントAI |
|---|---|---|
| 相互作用 | プロンプト → 出力 | マルチステップ実行 |
| 自治 | なし | はい |
| ツールの使用 | 限定的 | コア機能 |
| 州/地域 | ステートレス | 状態認識 |
| リスクレベル | 穏健派 | 高(実際のアクションを実行) |
Agentic AIは、より大きなLLMではありません。これは、 do 物事だけでなく、 言う 物事。
AIエージェントの仕組み(エージェントループを分かりやすく解説)
すべてのAIエージェントは同じループに従います。
これが実際に何を意味するか
エージェントループは、AIシステムにタスクを段階的に進める能力を与える。具体的には、各段階にはそれぞれ特定の役割がある。
- 観察する(): 環境を読み取り、ログを収集し、ファイルを検査する
- プラン(): 実行可能な手順のセットを生成する
- 活動(): API の呼び出し、コマンドの実行、コードの変更、データの更新
- 反映する(): 出力を確認し、エラーを分析し、次のステップを決定する
このループは目標が達成されるまで繰り返されるため、エージェントはツールと数十回、あるいは数百回もやり取りする可能性がある。したがって、わずかな設定ミスでも大きな影響を及ぼす可能性がある。
ソフトウェア開発におけるエージェント型AI
エージェント型AIは、コード補完ツールがこれまで成し遂げてきた以上に、エンジニアリングワークフローを根本的に変革しています。数行のコードを提案する代わりに、エージェントは今や次のようなことができるのです。
- 複数ファイル機能を書き込む
- テストを作成し、失敗したテストを修正する。
- レビュー pull requests
- 脆弱性の特定
- レガシーコードベースのリファクタリング
- 依存関係のアップグレード
- ドキュメントの更新
- オーケストレーション CI/CD タスク
これはどこですか? AIコーディングエージェント お入りください。
AIコーディングエージェント:自律システムはどのようにコードを記述、修正、レビューするのか
An AIコーディングエージェント AIコーディングエージェントは、コードを読み込み、変更を加え、テストを実行し、結果に基づいて戦略を調整する自律システムです。プロンプトを待つ従来のコードアシスタントとは異なり、AIコーディングエージェントは独自のプランを作成し、タスクが完了するまで作業を続けます。
AIコーディングエージェントができること
実際には、コーディングエージェントは次のような動作をする可能性があります。
- リポジトリ内の複数のファイルを変更する
- テスト、ビルド、リンターなどのコマンドを実行します。
- コンパイルエラーまたは実行時エラーを修正する
- 失敗した場合は操作を再試行し、より安全な方法を選択してください。
- プロジェクトの状況に基づいてパッチを提案し適用する
- 創造する pull requests 自動的にレビュー対象となります
一方、Claude Code、Replit Agents、Cursor IDE、GitHubが今後提供予定のエージェントAPI、エージェントワークフロー向けに設計されたVS Code拡張機能など、既にこの動作をサポートするツールがいくつか存在する。
公式サイト限定
これらの機能には明確な利点があります。
- 開発サイクル全体を通してより迅速な反復作業
- 反復作業における手作業の削減
- チームの出荷速度向上に役立つ継続的な改善ループ
セキュリティリスク(アプリケーションセキュリティにとって重大なリスク)
しかし、自律性は 新たなリスク。 例えば:
- エージェントが安全でないファイル変更を適用する可能性があります
- シェルコマンドが間違った環境で実行される可能性がある
- 機密性の高いログは leak secret偶然に
- 安全な設定ファイルは上書きされる可能性があります
- 依存関係のアップグレードにより、不具合が発生する可能性がある
- 誤ったモデル出力は検証なしで適用される可能性がある
コーディングエージェント 行動する アシスト強い guardrails厳格な権限管理と継続的な監視により、エージェント型AIの利点が新たな脆弱性をシステムに導入しないことが保証されます。 SDLC.
AIエージェントプラットフォームとは何ですか?
An AIエージェントプラットフォーム エージェント型 AI を確実に動作させるために必要なランタイム、オーケストレーション、および安全レイヤーを提供します。計画、メモリ、ツール実行、 guardrailsそして、エージェントが複数のステップからなるタスクを完了できるようにするための環境制御機能も備えています。言い換えれば、エージェント型AIが単一の指示にとどまらず機能することを可能にするのは、オペレーティングシステムなのです。
既にいくつかの主要プラットフォームがこの分野を定義しています。例えば:
- OpenAI Agents API
- LangGraph(LangChain)
- Google Workspaceエージェント
- UiPath AIエージェント
- レプリットエージェント
- n8n AIエージェント
これらのプラットフォームはすべて、基本的なパターンは同じだが、安全モデルは大きく異なっている。
優れたAIエージェントプラットフォームが提供すべきもの
強力なプラットフォームには、堅牢なエンジニアリングの基礎とアプリケーションセキュリティに関する考慮事項が含まれます。例えば、包括的なプラットフォームは通常、以下の機能を提供します。
- ツーリング: サンドボックス化されたシェル、ファイル操作、および厳格な権限境界を持つAPIアクセス
- 計画モジュール: LLM主導のワークフロー作成により、目標を実行可能なステップに分解できます。
- メモリ: 複数ステップの実行をサポートする短期および長期のコンテキスト
- 政策と guardrails: 危険な行為を阻止し、ツールの動作を制限する強制メカニズム
- 可観測性: エージェントの動作を可視化するログ、トレース、差分、および評価
- バージョニング: エージェントセッション、ワークフロー、およびツール構成の再現性
プラットフォームの機能以外にも、権威あるガイドラインは予測可能性と制御の重要性を強調しています。たとえば、 NIST AIリスク管理フレームワーク 自律システムを導入する際の重要な要素として、トレーサビリティとガバナンスを強調しています。同様に、 OWASP LLM出願のためのトップ10 エージェントワークフローにおける一般的なリスクを特定します。これには、安全でないツールの使用、過剰な権限設定、プラグインの設定ミスなどが含まれます。
多くのプラットフォームは主に自動化に重点を置いているため、エンジニアリングチームはより強力な保護策を必要とすることがよくあります。これは、エージェントがコードを生成したり、ファイルを変更したり、CI や本番システムとやり取りしたりする場合に特に重要です。その結果、ポリシー、 guardrailsそして、依存関係のガバナンスは、安全なエージェント型AIワークフローの不可欠な構成要素となる。
エンジニアリングおよびDevSecOpsにおけるエージェント型AIの活用事例
| カテゴリー | エージェントAIのユースケース |
|---|---|
| 開発者の生産性 | 小さな機能を最初から最後まで構築する コード品質を向上させる テストを自動的に生成する コンテキスト内でTODOを完了する ドキュメントAPIとコンポーネント |
| DevOpsの自動化 | マージ前にチェックを実行する 依存関係の問題を解決します ビルドワークフローを管理する CI構成を安全に更新する |
| アプリケーションセキュリティ自動化 | 修正する SAST (NAIST) と SCA 調査結果 危険なツール呼び出しを制限する 安全でないコネクタを検出する 依存関係のアップグレードを評価する マージ前にポリシーを検証する |
エージェント型AIのセキュリティリスク
ブリッジ enterprise 記事ではリスクに関する議論を避けているものが多い。しかし、エンジニアリングチームやアプリケーションセキュリティチームにとって、これはエージェント型AIを安全に導入する上で最も重要な部分である。以下では、自律型エージェントで実際に観察された挙動に基づいた、より技術的な詳細を解説する。
1. ツールの誤用(シェル、API、ファイルシステム)
エージェント型AIは、間違ったコマンドを間違ったタイミングで実行してしまう可能性がある。
具体的な例を挙げますと、以下の通りです。
コーディングエージェントが実行される npm audit fix 「セキュリティ強化」を目的としてアップグレードを行ったものの、意図せず主要な依存関係を互換性のないバージョンにアップグレードしてしまった。その結果、本番環境でのシステム停止が発生した。
さらに、エージェントは環境変数をログに出力する診断コマンドを実行する可能性があります。これにより機密情報が漏洩し、攻撃対象領域が拡大します。
これは以下に対応します。
OWASP LLM05: 安全でない出力処理
OWASP LLM11:不正なコード実行
2. APIキーの悪用
多くのエージェントは、過度に広範な認証情報を使用して動作します。そのため、APIキーが完全な書き込みアクセス権限を付与している場合、エージェントも同じ権限を継承します。これにより、誤ったコマンドがシステム全体への変更につながる可能性があります。
これは以下に対応します。
OWASP LLM09: 過剰なエージェンシー
3. MCP / API の設定ミス
設定ミスのあるコネクタは、しばしば隠れたリスクとなる。特に、オリジン検証の欠如は、 MCP また、API連携により、エージェントは内部ツールや機密性の高い秘密情報ストアにアクセスできるようになる場合があります。
これは以下に対応します。
OWASP LLM03: 安全でないプラグイン/拡張機能の処理
4. 検証なしの依存関係のアップグレード
エージェントは、「新しいバージョンが存在する」という理由で、依存関係をアップグレードすることがよくあります。
しかし、すべての新バージョンが安全とは限らない。
これはどこですか? EPSSスコア, 到達可能性, 修復リスク 重要になる:
- EPSSは、脆弱性が悪用される可能性を示します。
- 到達可能性チェックは、脆弱なコードパスが実際に実行されるかどうかを確認します。
- 修復リスクは、バージョン変更によって互換性のない動作が発生する可能性があるかどうかを識別します。
これらのチェック機能がなければ、エージェントの自律性は安全ではなく、予測不可能なものとなる。
5. 無限ループまたは無制限ループ
エージェントは無限に実行されるループに入ることもあります。たとえば、ループは次のようになります。
- スパムAPI呼び出し
- ファイルを繰り返し削除して書き換える
- レート制限または停止をトリガーする
- 機密データを含む洪水ログ
これは以下に対応します。
OWASP LLM02:無制限または制御不能なリソース消費
さらに、エージェントシステムによってもたらされるセキュリティ上の課題の多くは、より広範なAIセキュリティの実践にも見られます。これらの基盤についてより詳しく知りたい場合は、次のガイドをお読みください。 AIサイバーセキュリティ そして、現代のチームがモデル主導型のリスクをどのように軽減しているか。
エージェントAIアーキテクチャ
| 層 | 職種 | 例 | リスク |
|---|---|---|---|
| LLM | 推論 | GPT、クロード、ジェミニ | 幻覚、危険な計画 |
| エージェントランタイム | 自律ループ | LangGraph、ReAct | 無限ループ、ツールの誤用 |
| ツールとAPI | 実行 | シェル、Git、データベース、CIツール | APIキーの悪用、権限昇格 |
| コードベース | プロジェクトファイル | ソースファイル、設定ファイル | 誤った編集、回帰 |
| CI/CD | 出荷 | GitHub、GitLab、Jenkins | 安全でないマージ、環境からの脱出 |
DevSecOpsにおけるエージェント型AIのセキュリティ確保
エージェント型AIを安全に導入するには、多層的な戦略が必要です。したがって、チームは以下の要素を組み合わせる必要があります。 guardrails権限範囲の限定、安全な依存関係管理、継続的な監視により、自律性を予測可能な状態に保ちます。
1. Guardrails
Guardrails 第一層の保護を提供する。例えば、以下のように定義する。
- 許可されているツール
- 許可された発信元 (MCP)
- 入力検証ルール
- 出力のサニタイズ
- ファイルアクセス範囲
Guardrails 両方を実行する必要があります 局部的に (NAIST) と in CI/CD.
2. 権限スコープ
に加えて guardrails権限スコープは、エージェントがアクセスできる範囲を制限します。例:
- 短命なトークン
- 最小権限の原則
- ほとんどのアクションは読み取り専用コンテキストです。
3. 安全な依存関係管理
エージェントがライブラリをアップグレードする前に、システムは以下の条件を満たす必要があります。
- チェック EPSS
- 評価します 到達可能性
- ラン 修復リスク
- 破壊的な変更を防ぐ
これは最も見落とされがちなリスクの一つです。
4.継続的な監視
最後に、強力な可観測性によって自律性を適切に制御できます。チームは以下を追跡する必要があります。
- エージェントのアクション
- ファイル編集
- ツール呼び出し
- ログと差分
- ポリシーのトリガー
- PR制作
観測可能性がなければ、 自治 混沌となる.
Xygeniが安全なエージェント型AIを実現する方法
エージェント型AIは開発にスピードと自律性をもたらしますが、明確な境界線の必要性も高めます。この変化をサポートするために、 ザイゲニ 安全制御を直接追加する SDLC これにより、チームは安定性や信頼性を損なうことなく、エージェント型AIを活用できます。各機能は開発者の既存の作業方法と整合しており、安全性が追加の手順ではなく、ワークフローの一部となります。
Guardrails
Guardrails リポジトリ全体で一貫したポリシーの適用を提供し、 pull requests、CI pipelineおよびローカル環境。さらに、エージェントが定義された制限内で動作し、回帰を引き起こしたり機密データを漏洩させたりする可能性のある動作を回避するのに役立ちます。
ザイジェニボット
Xygeni Botは、厳格な権限の範囲内で、開発プロセスに自動修復機能をもたらします。具体的には、以下の機能を提供します。
- Git を介して動作します
- 作成します。 pull requests 自動的に
- スコープ付きアクセスルールに従う
- 承認されたパス以外では決して実行しない
その結果、開発者は手作業の負担を軽減しながら、コントロールを維持できる。
顧客モデルを用いたAIによる自動修復
ソースコードの完全なプライバシー保護を求めるチームもあります。そのため、Xygeniは顧客提供のAIモデルをサポートしています。CLIは設定済みのモデルに直接接続するため、組織はデータを外部に送信することなく、AIが生成した修正を適用できます。
修復リスクと到達可能性
依存関係のアップグレードは、特に自動で行われる場合はリスクを伴います。リスク修復機能は、どのバージョンが安全に採用できるかを評価し、到達可能性機能は、脆弱性が実際に発生する可能性があるかどうかを識別します。これらの機能を組み合わせることで、リグレッションを減らし、エージェント主導のより安全なアップグレードをサポートします。
これらの機能を組み合わせることで、チームはコードの品質、整合性、セキュリティを維持しながら、エージェント型AIを導入するための実践的な基盤を得ることができます。
よくある質問:エージェントAI
エージェント型AIとは何ですか?
エージェント型AIとは、ツール呼び出しと構造化推論を用いて、複数のステップからなるタスクを自律的に計画、実行、完了できる人工知能の一種です。実際、新たな指示を待つことなく、複数のステップを自律的に実行できます。
AIエージェントとは?
AIエージェントは、観察、計画、行動、反省というループに従います。そのため、最小限の指示で目標を細分化し、行動を選択し、行動を調整することができます。
AIコーディングエージェントとは何ですか?
AIコーディングエージェントは、エラーやフィードバックに基づいてアプローチを調整しながら、コードの記述、編集、テスト、レビューを行います。さらに、各ループ中にアクションを再試行し、計画を洗練させることができます。
AIエージェントプラットフォームとは何ですか?
AIエージェントプラットフォームは、エージェントAIを大規模に安全に実行するために必要なオーケストレーション、サンドボックス、メモリ、およびツール統合を提供します。さらに、 guardrails そして、行動を予測可能にするための可観測性。
エージェント型AIは安全か?
エージェントAIは、 guardrailsスコープ付きアクセス許可、依存関係のガバナンス、強力なアプリケーションセキュリティ制御などが必要です。そのため、エージェントがアクセスまたは変更できる範囲を制限することは、安全な導入に不可欠です。
最終的な考察:設計段階から安全なエージェント型AIを構築する
エージェント型AIは、ソフトウェア開発チームの働き方に大きな変革をもたらします。開発者の生産性を向上させ、複雑なタスクを自動化し、ワークフロー管理の新たな方法を導入します。しかし、自律性には責任も伴います。エージェントはコードの記述、設定の変更、ビルドのトリガーなどを実行できるため、安全性はプロセスの初期段階から組み込む必要があります。
さらに、安全な導入は予測可能な境界に依存します。 guardrailsバージョン管理、ランタイムチェック、自動修復などの機能により、組織はエージェント型AIを安心して利用できます。目標はエージェントを制限することではなく、エージェントが安全かつ一貫して動作するために必要な構造を提供することです。
その結果、エージェント型AIは実用的で信頼できるパートナーとなる。さらに、これらの制御機能が開発者が既に利用しているワークフロー内で実行されることで、チームはリスクを高めることなくスピードアップを実現できる。
要約すると、Xygeniの ASPM コード全体に組み込まれた機能、 pipelineエージェントワークフロー、エージェントAIはエンジニアリング目標をサポートしつつ、 SDLC 端から端まで。
著者について
著者 ファティマ Saidアプリケーションセキュリティを専門とするコンテンツマーケティングマネージャー Xygeni Security.
ファティマは、AppSecに関する開発者向けの調査に基づいたコンテンツを作成しています。 ASPMそしてDevSecOpsにも精通しています。彼女は複雑な技術的概念を、サイバーセキュリティの革新とビジネスへの影響を結びつける、明確で実行可能な洞察へと変換します。




