AIセキュリティ

AIセキュリティ:誰もチェックしないファイルが、今や最大の攻撃対象となっている

スキルファイル。ルールファイル。MCPサーバー構成。3行のプレーンテキスト、 commitドキュメントのように作成され、ドキュメントのようにレビューされ、どれもコードには見えない。しかし、それぞれがAIアシスタントに指示された動作やアクセス権限を静かに書き換えることができる。これがAIセキュリティの背後にある不都合な真実だ。 in 2026業界は2年間、AI生成コードの内容について懸念を抱き続けてきた。しかし、より深刻な問題はAIサプライチェーンそのものだった。つまり、ソースコードやオープンソースの依存関係と並んで存在するモデル、エージェント、MCPサーバー、構成ファイルなどは、ほとんどインベントリ化もレビューもされていない。まさにこの理由から、AIサプライチェーンセキュリティは独立した専門分野となり、適切なスキャナーを選ぶことと同様に、適切なAIセキュリティ企業を選ぶことが重要になっているのだ。

誰も想定していなかった攻撃対象領域

ソフトウェアには、攻撃者が侵入できる場所がいくつかありました。コード、依存関係、 pipelineAIはさらに2社を追加し、両社ともAIサプライチェーンに直接貢献している。

モデルとエージェント。 ツールの悪用、プロンプトの注入、意図した範囲を超えたエージェントの自律性。MCPサーバー記述に隠された命令によって、コパイロットの動作が密かに変更される可能性があり、開発者はその変化に気づくことすらありません。

開発者自身の環境。 IDE、AIコパイロット、MCPサーバー、エージェントCLI。これらは、モデルが何であるかを知らない従来のアプリケーションセキュリティスキャナーには見えず、オペレーティングシステムを監視するだけで依存関係やMCP呼び出しが何であるかを知らないEDRにも見えません。

これらは全て理論上の話ではない。過去18ヶ月間で:

  • 隠されたUnicodeの「ルールファイルバックドア」により、攻撃者はCopilotとCursorが読み込む設定ファイルに目に見えない命令を挿入し、アシスタントが生成するコードに密かにバックドアを仕掛けることが可能だった。GitHubは2025年にこの脆弱性に関する警告を追加した。
  • 広く普及しているMCPブリッジにコマンドインジェクションの脆弱性(CVSS 9.6)が見つかり、修正されるまでに400,000万回以上ダウンロードされた。これは、信頼できないMCPサーバーに接続するだけで完全なリモートコード実行が引き起こされた、初めて記録された事例である。
  • 自己増殖型のnpmワームによって、開発者自身が配信メカニズムとして利用されるようになり、このパターンはその後数ヶ月にわたり他のエコシステムでも大規模に繰り返された。これは、AIサプライチェーンにおけるセキュリティの失敗例として典型的なものだ。
  • 研究者たちは、LLMが推奨するパッケージのかなりの割合が実際には存在せず、攻撃者が実際の開発者がモデルにインポートを要求する前に登録した「スロップスクワッティング」された名前であることを発見した。

Googleが独自に実施したAIソフトウェアサプライチェーンのセキュリティに関する研究も、異なる視点から同様の結論に達している。2023年と2024年に流通していたモデルは、一見正当に見えるものの、ダウンロード後にデータを漏洩させたりバックドアを仕掛けたりするコードを含んでいた。そして、その解決策は新たなツールを開発することではなく、出所証明や署名といったサプライチェーンの規律を、これまで誰も追跡していなかった成果物に適用することだった。これがAIサプライチェーンのセキュリティ問題を一言で表すとこうなる。成果物は新しいが、それらに必要な規律は新しいものではないのだ。

既存のツールが限界に達する理由

SAST コードを読みます。 SCA 依存関係のマニフェストを読み込む。どちらもモデルとは何か、MCPサーバーが何を公開しているのか、スキルファイルがエージェントに何を指示しているのかを知らない。AI時代の攻撃はまさにこのギャップ、つまり「スキャンするコード」と「ひっそりと導入したAI」の間の空間に仕掛けられるのだ。

結果として、シャドウAIのカテゴリは CISOは現在、どのようなモデルを実行しているか、どのエージェントが何にアクセスできるか、そして先週火曜日に誰かが誰にも知らせずにどのMCPサーバーに接続したか、といった質問に答えることができます。これらの質問に適切に答えることがAIサプライチェーンセキュリティの役割であり、汎用的なアプリケーションセキュリティツールがこの点で不十分な理由でもあります。

AIセキュリティが実際に意味すること

ザイゲニ AIセキュリティ企業は、これを3つの関連する動きとして扱います。 SDLC発見、検知、執行する。

発見:実際にどのようなAIを導入しているかを知る

リポジトリ全体にわたる継続的かつ自動的な検出により、モデル、フレームワーク、データセット、推論エンドポイント、エージェント、MCP サーバー、スキル、プロンプトなど、すべての AI アセットが明らかになります。 guardrailsそして、開発者が実際に使用しているAIコーディングツールも対象となります。アンケートも自己申告も不要です。リポジトリに痕跡が残っていれば、インベントリに表示されます。これは、真のAIサプライチェーンセキュリティにおける最初にして最も基本的な要件です。

AIグラフは、これらのアセットがどのように接続されているかをマッピングします。つまり、データセットがどのモデルに供給されるか、どのエージェントがどのツールを呼び出すか、どのMCPサーバーがどのアシスタントの背後にあるかなどを示します。アセット単体ではほとんど何もわかりません。グラフは、リスクが集中している場所を示します。

同じ発見から、Xygeniは AI-BOMソフトウェア内のAI関連要素すべてを網羅した、監査対応可能な機械可読なインベントリ。規制当局、監査機関、または顧客から、どのようなAIを使用しているのか尋ねられた際、3週間もかけて慌てて情報を探し出すのではなく、ダウンロードするだけで回答できます。

検出:従来のスキャナーでは検出できないリスク

専用の AI スキャナーは、AI システム特有の障害モード (プロンプトの注入、ツールの注入と信頼できないツールの呼び出し、取得によるデータ漏洩、システムプロンプトのバイパス、過剰なエージェント) を検出します。すべての検出結果は、 LLM アプリケーション向け OWASP トップ 10 そして、「AIの使用状況を確認してください」といった漠然とした警告ではなく、問題を引き起こした正確なファイルと行番号を指摘する。

同じ検出レイヤーは、スキルファイル、ルールファイル、およびMCP構成を、無害なドキュメントとしてではなく、セキュリティアーティファクトとして扱います。悪意のあるスキルや汚染されたスキルを検出し、MCPサーバー構成を検査してツールによる汚染がないかを確認し、実際にAIワークロードを駆動しているプロンプトを表示します。

優先順位付け:ノイズをカットするファネル、角を折らないファネル

発見された脆弱性は段階的に絞り込まれます。まずアプリケーションコード内でアクセス可能な箇所、次に実際に悪用可能な箇所、そしてチームが現在開発中のコード内に存在する脆弱性へと絞り込まれます。開発者のキューに届くのは、実際に本番環境を脅かす可能性のある脆弱性のリストであり、フレームワークの参照情報、脆弱性の露出期間、および対策ガイダンスが添付されています。

強制:実行前に停止させる

Shield 開発者自身のエンドポイントにポリシー適用をもたらします。つまり、何も実行される前に、不正なインストールや悪意のあるインストール、承認されていないモデル、および承認されていない MCP サーバーをブロックします。その下には Xygeni の マルウェア早期警戒システム(MEW)これは、署名が存在する前に悪意のあるパッケージを検出するレイヤーであり、評判ベースのツールがまだ信頼しているのは、まだ誰もパッケージを報告していないためです。これは、AI サプライチェーン セキュリティの執行側です。発見と検出によって何が問題なのかがわかります。 Shield それが実際にそれを止めるものなのです。

AIへの露出は、AIコードだけにとどまりません。

完全なAIサプライチェーンセキュリティ像を構築するには、モデル在庫以上​​のものが必要であり、それは派手な機能だけでは不十分な場合が多い。

  • AIプロバイダーの認証情報 プロンプト ファイル、エージェント 設定、または pipeline ログは他の機密情報と同様に機密情報であり、Xygeniの機密情報検出機能は、それらが公開レジストリに到達する前に検出します。
  • 脆弱なAIおよびMLの依存関係 通常の CVE を運ぶことができ、これは既にスタックの残りの部分をカバーしているソフトウェア構成分析によって明らかになります。AI の導入に関するサードパーティの調査では、最新の AI スタックの大部分が外部ソースのパッケージや隠れたコンポーネントで構成されていることが指摘されており、これはまさにソフトウェア構成分析がカバーするように構築された表面です。
  • 悪意のあるパッケージ どの勧告よりも早く公表された pipeline 署名前に捕捉されたそれらをカタログ化することができ、サプライチェーンの残りの部分を保護するのと同じMEW機能です。

エージェント層:DevAIとCoreAI

発見と検出は、リポジトリに既に存在するものを対象とします。 開発AI リスクが発生する場所、つまりIDE内部で、人間が作成したコードとAIが生成したコードを、プロンプトなしで継続的にプロアクティブにスキャンするレイヤーとして機能します。発見された脆弱性の背後にある完全なエクスプロイト経路を説明し、開発者がビルドを壊すことなく自信を持って適用できるMCP検証済みの修正案を提示します。

コアAI 個々のスキャナの上にインテリジェンス層として位置付けられ、コード、依存関係、 pipeline姿勢データを1つのリスクモデルに統合し、自然言語で質問に答え、セキュリティリーダーが必要とする、ガバナンスが主張されているだけでなく実際に実施されていることを示すための、経営幹部向けのレポートを作成します。

AIセキュリティの既存の機能を拡張してください。何も削除しないでください。

新しいセキュリティカテゴリに対する最も一般的な反対意見は、「すでに十分なツールを持っている」というものです。AIセキュリティ企業であるXygeniは、既存のツールを置き換えることを求めません。Xygeni独自の検出結果に適用されるのと同じトリアージ、説明、優先順位付けが、お客様の既存の検出結果にも同様に適用されます。 SAST, SCAサードパーティ製のスキャナーも利用できます。既存のシステムスタックは、破壊されるのではなく、入力として活用され、システム全体を刷新するプロジェクトを伴わずに、AIサプライチェーンのセキュリティ体制が向上します。

なぜこれが後ではなく今重要なのか

規制当局は、様々な方向から同じ期待に向かって収束しつつある。EUのAI法、NIS2、スペインのENSはいずれも、AIシステムの在庫管理とトレーサビリティを推進しており、これはAI-BOMが生成する証拠と同じものである。具体的なコンプライアンスの仕組みがまだ確定していない場合でも、その方向性は明確だ。在庫管理したことのないAIを証明することはできず、サプライチェーン自体が見えなければ、AIサプライチェーンのセキュリティを主張することはできない。

AIセキュリティ企業の選び方

AIセキュリティ企業によって、その範囲の境界線は異なります。自社のAI生成コードのスキャンで止まる企業もあれば、エンドポイントで止まる企業もあります。AIサプライチェーンのセキュリティ問題は、どちらか一方の領域だけにとどまらず、モデル、エージェント、MCPサーバー、スキルファイル、そしてそれらすべてを支える通常の依存関係までを網羅しています。単一のツールではなく、AIセキュリティ企業を評価する際には、発見から実行まで、ライフサイクル全体を一つのコンソールで確認できる機能と、他のアプリケーションセキュリティに関する調査結果が一元的に表示されるかどうかが重要です。

誰もチェックしないファイルが侵入経路となった。AIセキュリティとは、そうしたファイルをレビューする規律であり、AIサプライチェーンセキュリティとは、その規律をエンドツーエンドで維持し、他のあらゆるものを既にレビューしているのと同じプラットフォーム上で機能させるものである。

あなたのAIが実際に何ができるのかを確認してください。 無料で始める or デモを予約する.

FAQ

Xygeniのコードは私のインフラストラクチャから外部に出ることがありますか?
いいえ。スキャンはお客様自身の環境内で実行され、ソースコードがXygeniのサーバーにアップロードされることは一切ありません。AIインベントリとAI-BOMは、外部から送信されたコピーではなく、スキャナーがローカルで認識した情報に基づいて構築されます。

AIセキュリティ、DevAI、CoreAIの違いは何ですか?
AI Securityは、AIインベントリやAI-BOMを構築し、プロンプトインジェクションや汚染されたスキルファイルなどのリスクを検出します。DevAIは、開発者がコードを記述する際にIDE内で動作し、修正案を提示します。CoreAIは、これら2つの上位に位置し、プラットフォーム全体にわたる検出結果を関連付け、セキュリティ体制に関する質問に自然言語で回答します。

XygeniはどのAIセキュリティフレームワークに準拠していますか?
調査結果は、OWASP Top 10 for LLM Applications、OWASP Top 10 for MCP、OWASP Top 10 for Agentic Skills、NIST SP 800-218A、および CISA/G7によるAI部品表に関するガイダンス。このマッピングによって、AI部品表は単なる在庫リストではなく、コンプライアンスの証拠として活用できるようになります。

これは、すべてのAIライブラリやモデルをリスクとして検出することになるのでしょうか?
いいえ。優先順位付けの仕組みは、アプリケーションコード内でアクセス可能で、実際に悪用可能で、かつ現在開発中のものに絞り込むため、開発者が目にするリストは短く、検出されたすべてのAIアセットが羅列されるわけではありません。

sca-tools-ソフトウェア構成分析ツール
ソフトウェアのリスクを優先順位付けし、修復し、保護する
無料アカウントを作成しましょう。
いいえ、クレジットカードは必要ありません。

ソフトウェア開発と納品を安全に

Xygeni製品スイートと共に