エージェントコーディングとは、AIエージェントが目標を設定し、作業を計画し、ツールを使ってコードベース全体でそれを実行するソフトウェア開発のことです。具体的には、ファイルの読み込み、編集、依存関係のインストール、テストの実行、外部サービスの呼び出し、ファイルのオープンなどを行います。 pull requests開発者は方向性を設定し、結果をレビューします。エージェントはその間の作業を実行します。これがエージェント型コーディングの簡単な説明です。より詳しい説明が重要なのは、オートコンプリートから自律実行への移行によって、誰がコードを書くのか、コードが何を信頼するのか、そして攻撃対象領域が実際にどこに存在するのかが変わるからです。
エージェントコーディングの意味、用語別解説 #
フレーズを分解すると、定義がより明確になる。
エージェント これは、単一の指示に反応するのではなく、目標に向かって行動するソフトウェアを指します。エージェントは、次のステップを自ら決定し、ツールを使用し、結果を観察し、目標が達成されるか、処理できる範囲がなくなるまで、このプロセスを繰り返します。
コーディング これは、それが動作する領域、つまりリポジトリ、依存関係、ビルド、テストを指します。
要約すると、エージェント型コーディングの意味は単純明快です。キーストロークを指示するのではなく、結果を委任するのです。「決済APIにレート制限を追加し、テストで網羅する」という指示は、20分間のタイピング作業を不要にします。エージェントはサービスを読み込み、複数のファイルを編集し、ライブラリを取り込み、テストスイートを実行して結果を報告します。
セキュリティチームにとって重要なエージェントコーディングの意味は、その文の後半部分にあります。それらのアクションはすべて、誰も詳細に確認しないファイルから指示を読み取る非人間的なIDによって実行される特権操作です。
実際にはどういうものなのか? #
典型的なエージェントループは次のように動作します。
- ゴール。 開発者は、IDE、CLI、または pull request コメント。
- 状況把握。 エージェントはリポジトリに加え、ルールファイル、スキルファイル、MCPサーバー定義、プロンプトといった自身の設定を読み込みます。
- プラン。 エージェントは目標を複数のステップに分解する。
- 道具の使用。 ファイルの編集、パッケージのインストール、データベースへのクエリ、内部APIへのアクセス、ビルドの実行などを行います。
- 観察。 出力(エラー情報を含む)を読み取り、調整を行う。
- 渡す。 それは pull requestまたは、許可されている場合は変更を直接適用します。
セキュリティに関する重要な部分は、ステップ2とステップ4にあります。エージェントの動作は設定によって制御され、その適用範囲は接続したツールによって定義されます。どちらもアプリケーションコードではないため、既に実行しているツールではカバーされません。
エージェントコーディング用語集 #
これらの用語それぞれの背後にあるエージェントのコーディングの意味を理解しておくことは、それらに関するポリシーを作成する前に重要です。
- AIエージェント。 ツールとメモリを用いて自律的に目標を追求するソフトウェア。コーディングにおいては、開発者自身の権限を持つリポジトリ上で動作する。
- エージェントサーバー。 エージェントをホストしてクライアントに公開するサービスであり、誰かのローカル設定の詳細ではなく、あなたの資産における一流の資産です。
- ツール呼び出し。 エージェントが世界に対して作用するメカニズム:ファイルの書き込み、電子メールの送信、ベクトルストアへのクエリなど。エージェントの作用範囲は、そのエージェントが使用するツール呼び出しの総和である。
- MCP (モデルコンテキストプロトコル). オープン standard エージェントをツールやデータソースに接続するためのものです。2025年12月にLinux Foundationに寄贈され、現在はベンダーニュートラルなインフラストラクチャであり、エージェント開発におけるデフォルトの配線となっています。
- MCPサーバー。 MCPを介してツールをエージェントに公開するプロセス。ほとんどの場合、本番環境ではなく開発者のノートパソコン上で実行されるため、本番環境向けの制御を免れることができる。
- スキルファイル. エージェントに機能や手順を教えるファイル。レビュー担当者向けのドキュメントであり、エージェント向けの指示セットでもある。
- ルールファイル。 エージェントが自動的に読み込むプロジェクトレベルのガイダンス、例えば
.cursor/rulesその内容が、生成されるすべての行に対するポリシーとなる。 - 速やかに注射してください。 信頼できないコンテンツがエージェントの指示パスに到達し、その動作を変更する。 LLM アプリケーション向け OWASP トップ 10そして、エージェントシステムにおいて最も確実に悪用される脆弱性である。
- ツール注入。 ツールメタデータや実行内容を操作して、ユーザーが要求していないアクション(例えば、自身のメールツールを通じてデータを抜き出すなど)をエージェントが実行できるようにする。
- ルールファイルバックドア。 ルールファイル内に、幅ゼロのUnicode文字を用いて悪意のある命令を隠す手法。エージェントはこれらの命令に従うが、その内容については一切言及しない。MITRE ATLAS AML.CS0041としてカタログ化されている。
- スロップスクワット. 言語モデルが作り出したパッケージ名を登録することで、攻撃者の要求に応じてエージェントがパッケージをインストールする。USENIX Security 2025で発表された研究によると、LLMが推奨するパッケージの19.7%は存在せず、作り出されたパッケージ名が頻繁に繰り返されるため、悪用される可能性があることが判明した。
- ガードレール. エージェントが行うことや言うことを制限する制御。 guardrails これらは発見事項であり、文書の不備ではない。
- 過剰な主体性。 任務に必要な権限や自律性を超えた権限を持つエージェント。小さな妥協を大きな妥協に変える最も安易な方法。
- ループの人間. 代理人の行動が有効になる前に必要な承認。提案された承認と、 pull request そしてメインへの直接プッシュ。
- AI-BOM。 ソフトウェアに組み込まれたAI(モデル、データセット、エージェント、MCPサーバー、開発者が使用するAIツールなど)を機械可読形式で一覧表示します。CycloneDX ML-BOMとSPDX 3.0 AIプロファイルが正式なフォーマットです。AI-BOMはEU AI Act Annex IVの文書化とCRAの義務をサポートしており、特定の規制で明示的に要求されているものはありません。
- AI-SPM. AIセキュリティ態勢管理:AI資産、それらの間の関係性、およびリスクを継続的に発見すること。ガートナーは、データセキュリティのハイプサイクル2025において、このカテゴリを定義しました。
- バイブコーディング. AIが生成した出力を最小限のレビューで受け入れる。これはアーキテクチャではなく作業スタイルであり、誰も理解できないものを出荷する最短ルートである。
- OWASP エージェントアプリケーション向けトップ10(2026年版). エージェントリスクに関するコミュニティ分類体系は、確立されたOWASP Top 10 for LLM Applicationsと並行して、2025年12月に公開されました。
エージェントコーディングはセキュリティに関してどのような変化をもたらすのか? #
3つのことがあり、そのどれも理論的なものではありません。
コードはレビューするよりも早く届く。 AIコーディングアシスタントに関する独立した調査によると、生成されたコードの約40%にセキュリティ上の脆弱性が含まれていることが判明しており、この割合はモデルの世代交代に関わらずほぼ一定している。生成量は増加するものの、レビュー能力は向上していない。
設定レイヤーが攻撃対象領域となった。 スキルファイル、ルールファイル、およびMCP定義はエージェントの動作を決定しますが、従来の分析ではこれらのいずれも読み取られません。2026年に実施された3,984個のエージェントスキルの監査では、13.4%に重大なセキュリティ上の問題があることが判明し、公開リポジトリのスキャンでは、MCP構成ファイルに24,008個の秘密情報が存在し、そのうち2,117個が依然として有効であることが確認されました。
リスクは終点に存在する。 MCP サーバーの約 86% は、本番環境ではなく開発者マシンで実行されています。本番環境のコントロールではそれらを認識できません。これがエージェント コーディングであり、CI ゲートでは対応できません。 pipeline 実行されると、エージェントは既にパッケージをインストールし、誰かのラップトップ上で汚染されたルールファイルを読み込みます。
エージェントコーディングのセキュリティ確保 #
エージェントコーディングとは何かという問いに対する正直な答えは、境界を開発者のマシンとエージェントを制御するファイルに移したということです。Xygeni AI Security は、あらゆる AI アセットを検出します。 SDLCモデル、エージェント、MCPサーバー、スキルファイル、および未宣言のプロンプトを含む、それらの間の関係をマッピングし、プロンプトとツールのインジェクション、ルールとスキルファイル内の悪意のある命令、安全でないMCP構成、AIファイル内のシークレット、およびスロップスクワットされたAI依存関係など、それらに特有のリスクを検出します。検出結果は、LLMアプリケーション向けのOWASP Top 10にマッピングされ、正確なファイルと行を示します。ポリシーは、承認されていないサーバーまたは悪意のあるパッケージが実行される前に、エージェントが実際に実行されるエンドポイントで適用されます。
エージェントは既にリポジトリにあります。エージェントが何に接続されているかは、以下で確認できます。 xygeni.io同様のツールは、アラートの量を絞り込み、実際の脅威が実際にどこまで及ぶ可能性があるかに焦点を当てます。
FAQ #
AIエージェントがツールを使ってコードベース内で複数ステップの作業を計画・実行し、開発者は目標を設定して結果をレビューする開発手法。
あなたの体内で活動する、自律的で道具を操る非人間的なアイデンティティ SDLC 開発者権限を持ち、アプリケーションコードではない設定ファイルによって管理されます。
いいえ。エージェントコーディングは、作業がどのように行われるかを表します。バイブコーディングは、レビューされる頻度を表します。
開発者エンドポイントにおいて、インベントリ、スコープ付き権限、構成のレビュー、および強制適用を行うことで、安全に導入できます。目に見えない形で導入するのは安全ではありません。
MCPサーバー、エージェント、そして既に利用されているAIコーディングツール、さらにそれらがアクセスするデータセットやモデル。ほとんどのチームは、誰も申告していない資産を発見する。
