AIサイバーセキュリティの未来:手動ペネトレーションテストから自律型セキュリティリサーチへ

AIサイバーセキュリティの未来:手動ペネトレーションテストから自律型セキュリティリサーチへ

サイバーセキュリティの発展は、常にソフトウェアの複雑化と、それを調査できる専門家のリソースとの競争によって形作られてきました。現代のアプリケーションには数百万行規模のコード、大規模な依存関係、クラウドインフラ、API、認証システム、サードパーティ統合、そしてますます自律性を高めるAIコンポーネントが含まれています。

人間のセキュリティ研究者はこれらのシステムを深く調査できますが、存在するすべての攻撃経路を手作業で確認することはできません。

人工知能は、この制約を変え始めています。

2025年、DARPAのAI Cyber Challengeは、5,400万行を超える実世界のソフトウェアを対象に、脆弱性を発見し、パッチを生成できる自律型サイバー推論システムを実証しました。ファイナリストは、それまで知られていなかった18件の非合成脆弱性を発見し、そのうち11件についてパッチを生成しました。またDARPAによれば、最終競技では合成脆弱性の86%を特定しました。

2026年には、この変化がさらに加速しています。AnthropicのProject Glasswingでは、参加組織がClaude Mythos Previewを大規模な脆弱性研究に使用し、初期参加組織だけで1万件を超える高深刻度またはクリティカル深刻度の候補問題を特定したと報告されています。

Anthropicのオープンソース向け研究パイプラインでは、2026年5月までに23,019件の候補が生成され、脆弱性を「見つけること」よりも、人間による検証、開示、修正が新たなボトルネックになりつつあります。

同時にOWASPのセキュリティ研究も、従来型LLMアプリケーションから、ツール呼び出し型エージェント、MCP環境、マルチエージェントシステム、自律型AIワークフローへと範囲を広げています。

こうした変化は、将来のサイバーセキュリティが単に「より優れたスキャナー」を使用するだけの世界ではないことを示しています。

今後は、経験豊富なペネトレーションテスターや脆弱性研究者が現在行っているのと同じ推論プロセスに、AIシステムそのものが参加するようになります。

ソフトウェアをマッピングする。

コードを読む。

脆弱性仮説を作る。

攻撃経路を探索する。

候補となる弱点を検証する。

修正方法を提案する。

変更後に再テストする。

そして最終的には、その一部が継続的かつ、より少ない人間の介入で実行されるようになるでしょう。

しかし、自律性が高まっても、専門家によるセキュリティ判断が不要になるわけではありません。

変わるのは、その判断が最も価値を持つ場所です。

手動ペネトレーションテストからAI支援型セキュリティリサーチへ

ペネトレーションテストは、これまでも完全に手作業だけで行われてきたわけではありません。

セキュリティ専門家は以前から、反復作業を自動化するために多くのツールを利用してきました。ポートスキャナーは公開サービスを特定し、クローラーはWebアプリケーションをマッピングし、静的解析ツールはソースコードを調査します。依存関係スキャナーは脆弱なライブラリを検出し、ファザーは人間が手動では到底生成できない量の異常入力を作り出します。

それでも主に人間が担当してきた領域があります。

それが推論です。

熟練したペネトレーションテスターは、一見無関係に見える複数の観察結果を確認し、それらを組み合わせることで攻撃経路が成立するかを考えます。

あるエンドポイントが内部識別子を公開する。

別のエンドポイントでは認可処理に一貫性がない。

バックエンド関数が最初のサービスから渡された情報を信用している。

単独では低リスクだった情報漏えいが、突然、権限昇格チェーンの一部になる。

従来のツールは個々のシグナルを発見できます。

人間の研究者は、それらをつなげます。

現代のAIは、まさにこの「推論レイヤー」に入り始めています。

モデルは数百のエンドポイントを分析し、その目的を理解し、権限の挙動を比較して、どの関係をさらに調べる価値があるかを提示できます。未知のコードを読み、関数の呼び出しを追跡し、開発者の前提がどこで破綻する可能性があるかについて仮説を立てることもできます。

これは、スキャナーに新しい脆弱性シグネチャを追加するのとは根本的に異なります。

システムそのものがセキュリティ調査に参加し始めているのです。

DARPAのAI Cyber Challengeは、構造化された環境でこの変化を実証しました。サイバー推論システムには、脆弱性を特定するだけでなく、証拠とパッチを生成することまで求められました。

つまり自律型ワークフローは、脆弱性の検出で止まるのではなく、発見から修正までを接続できるようになっています。

次世代のペネトレーションテストツールも、この考え方をさらに発展させる可能性があります。

単に、

「認可に問題がある可能性があります」

と出力するのではありません。

将来的なAIセキュリティシステムは、次のように推論できるかもしれません。

「このエンドポイントはIDによってプロジェクトを取得しています。通常のプロジェクトAPIではテナント所有権を確認していますが、この内部エクスポートルートはリポジトリを直接呼び出しています。通常ユーザーからも到達可能に見えるため、Tenant AのユーザーがTenant Bのプロジェクトを参照できるかテストする必要があります。」

これは、人間のペネトレーションテスターの思考プロセスにはるかに近いものです。

自動化は「リクエスト実行」から「推論」へ移行する

第一世代のセキュリティ自動化が主に自動化したのはアクションでした。

リクエストを送る。

レスポンスを比較する。

ソースコードを検索する。

テスト入力を生成する。

既知のシグネチャを実行する。

AIは次のステップとして、何を次に調査するべきかという判断そのものを自動化する可能性をもたらします。

自律型システムは、あるテスト結果を観察して、その結果に応じて次のアクションを変えることができます。

ユーザーごとに異なる挙動を示すエンドポイントを発見する。

関連ルートを確認する。

APIがドキュメントにないパラメータを受け入れることを発見する。

関連するバックエンドコードを分析する。

新しい仮説を立てる。

管理されたテストアカウントを使ってその仮説を検証する。

こうした反復型ワークフローは、固定されたスキャナー設定を実行するだけの方式とは本質的に異なります。

より自律型セキュリティリサーチに近いものです。

AIによって攻撃対象領域のマッピングは大幅に高速化する

本格的なペネトレーションテストで最も時間を要する作業の一つが、対象システムの理解です。

研究者はアプリケーションの構造を把握する必要があります。

どのAPIが存在するのか。

どのユーザーロールが重要なのか。

機密情報はどこを流れるのか。

どの関数が状態を変更するのか。

どのシステム同士が相互に信頼しているのか。

どのサービスがインターネットに公開されているのか。

認証はどこで行われるのか。

認可はどこで強制されるのか。

従来のペネトレーションテストでは、この理解を少しずつ構築していました。

AIはこのプロセスの大部分を圧縮できます。

大量のアプリケーションドキュメント、API定義、ソースコード、レスポンス、設定情報をまとめて分析し、モデルが初期的なシステムマップを作成し、異常な信頼関係を指摘できるようになります。

もちろん研究者がAIのマップを無条件で信用する必要はありません。

重要なのは、それが調査開始点を高速に作れることです。

その結果、専門家が手作業でアーキテクチャを再構築する時間を減らし、実際に意味のあるセキュリティ仮説の検証により多くの時間を使えるようになります。

AI脆弱性研究者は人間よりも継続的に仮説を追跡できる

人間の研究者には、ワーキングメモリと時間の限界があります。

複雑なコードベースには、何千もの関連性が存在する可能性があります。

AIシステムであれば、はるかに多くの候補経路を保持し、後から再評価できます。

通常なら低い確信度のために放棄される観察も、別の証拠が後から見つかれば再度検討できます。

たとえばAI研究エージェントが、クライアントレスポンス内に内部オブジェクトIDが含まれていることを最初に記録したとします。

数時間後、同じIDを受け入れるにもかかわらず明確な所有権チェックが見当たらないバックエンドルートを発見する。

システムは、この二つの観察結果を自動的につなげることができます。

こうした持続的な分析は、脆弱性が単一のコードミスではなく、複数コンポーネントの相互作用から発生する大規模エンタープライズアプリケーションで特に価値があります。

脆弱性発見は継続的なプロセスになる

従来のペネトレーションテストは、多くの場合ポイントインタイム評価です。

定められた期間にアプリケーションを調査する。

契約が終了する。

翌日から開発は再び進む。

新機能が追加される。

依存関係が変わる。

新しいAPIが追加される。

認可ルールが変更される。

AIによって、継続的なセキュリティ推論がはるかに現実的になります。

セキュリティエージェントは新しいコードが追加されるたびに分析できます。

過去のアーキテクチャ前提と変更内容を比較できます。

新しく追加されたツールから既存の機密機能への攻撃経路が作られていないか調べられます。

別の場所で利用されている権限チェックを、新しいAPIだけが回避していないか確認できます。

数か月後の次回ペネトレーションテストを待つのではなく、主要な手動テストの間でも、自律型研究レイヤーが継続的に変更を監視するようになるでしょう。

自律型脆弱性発見はすでに理論の段階を超えている

自律型セキュリティリサーチという言葉は未来的に聞こえるかもしれません。

しかし、既存システムがすでに示している能力を確認すると状況は変わります。

DARPA AIxCCのファイナリストは5,400万行以上のコードを分析し、合成された脆弱性だけでなく、それまで知られていなかった実際の脆弱性も発見し、パッチを生成しました。

Project Glasswingは別のアプローチを示しています。競技環境ではなく、参加企業やオープンソースプロジェクトが実際に保守しているソフトウェアに高能力なサイバーモデルを適用しています。

重要なのは、一つのシステムの数値をAI脆弱性発見全体の普遍的なベンチマークとして扱わないことです。

より重要なのは戦略的な結論です。

AIはすでに、人間の処理能力を超える可能性がある規模で実際の脆弱性研究を生成できる段階に入っています。

セキュリティのボトルネックは発見から検証へ移る

長い間、サイバーセキュリティでは脆弱性発見能力そのものが希少でした。

優秀な研究者は高度な弱点を見つけられますが、重要なすべてのソフトウェアを深く分析できるほど多くの専門家はいません。

AIはその希少性を減らすことができます。

すると、別の希少なリソースが見えてきます。

検証です。

AnthropicのGlasswing研究では、この変化がすでに現れています。大量の候補が生成された後も、人間の研究者は発見内容を再現し、深刻度を再評価し、既存の修正有無を確認し、レポートを作成し、メンテナーと調整する必要があります。

将来、組織は脆弱性仮説を生成すること自体には困らなくなるかもしれません。

問題になるのは、その中からどれに対応すべきかを判断することです。

価値の高いセキュリティ組織とは、大量の候補から少数の、

確認済み脆弱性、

現実的な攻撃経路、

正確な深刻度評価、

実用的な修正、

検証済みの対応策

へ変換できる組織になります。

人間の研究者はセキュリティ検証者になる

この変化はペネトレーションテスターの役割を変えます。

現在は、研究者の時間の多くが脆弱性を探すことに使われています。

将来はAIが発見した候補を検証する時間が増える可能性があります。

AIはアーキテクチャを正しく理解しているか。

脆弱とされるコードは本当に実行可能か。

入力は攻撃者が制御可能か。

主張された認可バイパスは実際の権限環境でも成立するか。

対象エンドポイントは外部から到達可能か。

悪用によって本当に重要なセキュリティ境界を越えられるか。

安定して再現できるか。

安全に実証するために必要な最小限のテストは何か。

人間の研究者は、機械による推論と組織のセキュリティ対応の間にある品質保証レイヤーになります。

セキュリティチームにはより優れた脆弱性ファネルが必要になる

従来の脆弱性スキャナーはアラートを生成します。

すでに多くのセキュリティチームがアラート疲労に苦しんでいます。

自律型脆弱性研究は、ワークフローが同時に進化しなければ、この問題をさらに大きくする可能性があります。

将来の成熟したパイプラインでは、AIが継続的に候補を生成し、自動検証システムが明らかに到達不可能なものを排除し、重複した問題を脆弱性ファミリーとして統合します。

その後、モデルが悪用可能性やビジネス上の重要性に基づいて優先順位を付け、人間の研究者が高価値の候補を確認します。

確認された問題だけがエンジニアリングチームへ送られ、AIが修正を支援し、人間またはハイブリッドシステムが修正後の攻撃経路を再テストします。

つまり、大量の候補が入口に入り、証拠によって裏付けられた少数のセキュリティ問題だけが開発者に届く脆弱性ファネルです。

AI生成のセキュリティノイズは業界全体の問題になる

脆弱性を大量に発見できることには、もう一つの側面があります。

オープンソースメンテナーや開発チームが、低品質なAI生成レポートで圧倒される可能性があります。

セキュリティベンダーがAIの仮説をすべてそのまま顧客へ転送すれば、信頼を急速に失います。

将来のプロフェッショナルなセキュリティチームには、レポートが実際に検証されていることを証明する能力が必要になります。

価値提案は、

「高度なAIを使って何千件もの脆弱性を見つけました」

から、

「高度なAIによってはるかに広い攻撃対象領域を調査していますが、エンジニアに届くのは検証済みの脆弱性だけです」

へ変わります。

後者の方が圧倒的に価値があります。

AIはペネトレーションテスターの攻撃経路探索を変える

脆弱性の深刻度は、しばしばコンテキストによって決まります。

単独では小さな情報漏えい。

しかし、その情報に内部識別子が含まれている。

その識別子によって別のエンドポイントを悪用できる。

次のエンドポイントから内部機能へ到達できる。

その機能から権限昇格につながる。

熟練したペネトレーションテスターは、すでにこのような関係を探しています。

AIは、調査できる組み合わせ数を劇的に増やします。

個々の脆弱性を孤立したチケットとして扱うのではなく、自律型研究エージェントは、アイデンティティ、オブジェクト、権限、信頼境界から構成される継続的なグラフを保持できます。

どの観察によって新しい情報へアクセスできるか。

その新しい情報から別の仮説が成立するか。

各ステップで攻撃者はどの権限を獲得するか。

どのツールへ到達可能になるか。

どの経路が最も重要な境界を越えるか。

セキュリティテストは、単純な「脆弱性列挙」から攻撃経路最適化へ近づいていきます。

将来のペネトレーションテストは攻撃グラフ中心になる可能性が高い

現代のエンタープライズアプリケーションはグラフとして表現できます。

ユーザーがアプリケーションへ接続する。

アプリケーションがAPIへ接続する。

APIがオブジェクトへアクセスする。

エージェントがツールへアクセスする。

ツールが外部システムへ接続する。

サービスIDが権限を持つ。

RAGシステムがデータを取得する。

MCPサーバーが機能を公開する。

各接続には信頼の前提があります。

AIはこうしたグラフ全体を推論するのに適しています。

将来のペネトレーションテストは、能力グラフを自動生成するところから始まるかもしれません。

どのアイデンティティが存在するか。

どのオブジェクトへアクセスできるか。

AIがどのツールを利用できるか。

ツールがどの資格情報を持つか。

どの下流システムがそれらを信頼しているか。

そして、権限が意図せず増加するエッジへセキュリティ調査を集中させます。

自律型エージェントはセキュリティテスターにも攻撃対象にもなる

Agentic AIには興味深い対称性があります。

新しい攻撃対象領域を作るのと同じ技術を、その攻撃対象領域の調査にも利用できます。

自律型エージェントは、メモリ、ツール、権限、目標を持つため、セキュリティテストの対象になります。

同時に別の自律型エージェントをセキュリティテスターとして利用できます。

将来のセキュリティチームでは、一つのエージェントが対象エージェントへの操作を試し、別のエージェントが権限境界を監視し、別のエージェントがログを解析し、さらに別のエージェントが実行されたアクションが元ユーザーの権限を超えたか評価する、といった構成が現実的になります。

つまり、Agent vs Agent型のセキュリティリサーチです。

AIレッドチーミングはJailbreakテストだけではなくなる

初期のAIレッドチーミングは、チャットボットに拒否すべき内容を言わせる「Jailbreak」とほぼ同義に扱われることがありました。

一部の安全性目標では現在でも重要です。

しかし本格的なアプリケーションセキュリティとしては不十分です。

今後のAIレッドチーミングは、よりアーキテクチャ中心になります。

操作されたコンテンツがエージェントメモリに到達できるか。

取得された情報が高リスクツールに影響できるか。

エージェントはテナント権限を保持しているか。

侵害されたMCPサーバーがツール選択に影響できるか。

低権限のエージェントが高権限エージェントに操作を実行させられるか。

人間の承認は、実際に実行される操作と正しく紐付いているか。

これらは単なるモデル安全性ではなく、アプリケーションセキュリティの問題です。

AIレッドチーミングと従来型ペネトレーションテストは融合する

AIが普通の製品に組み込まれるにつれて、「AIセキュリティテスト」と「アプリケーションペネトレーションテスト」の区別は次第に意味を失っていきます。

AI SaaS製品のテナント間脆弱性は、

従来型API認可バグ、

不安全なRAGフィルタリング、

モデル生成のオブジェクトID、

過剰な権限を持つツール資格情報、

あるいはそのすべての組み合わせ

から発生する可能性があります。

将来のセキュリティ研究者には、Webアプリケーションセキュリティ、API認可、LLM動作、RAG、AIエージェントツール、MCP、アイデンティティ、クラウドインフラ、ビジネスロジックを横断的に理解する能力が必要になります。

AIセキュリティは、確率的な意思決定コンポーネントを含むシステムに対するアプリケーションセキュリティへと進化します。

AIは本番前のコードレビューを高速化する

自律型セキュリティリサーチは、ソフトウェア公開後だけに有効なのではありません。

最も価値の高い防御機会の一つはリリース前にあります。

AIは新しいコードを継続的に確認し、セキュリティに重要な変更だけをより深く分析できます。

新しい認可関数が追加されれば、既存の権限モデルと比較する。

新しい管理APIが追加されれば、低権限ユーザーから到達できないか調べる。

AIツールに書き込み権限が追加されれば、アプリケーションの能力グラフが変化したことを検出する。

これによってプレリリースセキュリティレビューを大幅にスケールできます。

AIは発見と修正を接続する

従来のセキュリティワークフローでは、脆弱性発見と修正を異なるチームが担当するため時間がかかります。

研究者が脆弱性を見つける。

エンジニアがレポートを読む。

関連コードを探す。

パッチを作る。

セキュリティチームが確認する。

再テストする。

AIはこのサイクルの複数部分を圧縮できます。

発見したAI研究システムは、すでに関連コードの多くを理解しています。

関連関数を特定し、修正案を提示し、同じ根本原因を持つ別の箇所を探し、開発者の変更後に旧挙動と新挙動を比較できます。

DARPA AI Cyber ChallengeとProject Glasswingの動きは、自律型修正が自律型発見と同じくらい重要になる可能性を示しています。

パッチ検証も自律化が必要になる

パッチを生成することと、脆弱性が本当に修正されたことを証明することは別です。

元の再現手順だけを防いでも、同じ根本的弱点へ別経路から到達できる可能性があります。

修正によってリグレッションが発生する場合もあります。

別のセキュリティ問題を作る可能性もあります。

そのため将来のセキュリティエージェントは、「テストが通ったか」だけを見るのではなく、セキュリティプロパティが回復したかを検証する必要があります。

AIは脆弱性ファミリーを探す

一つの確定脆弱性は、より広いパターンを示していることがあります。

一つのエンドポイントで所有権チェックが不足している。

同じヘルパーを使用する別のエンドポイントも存在するかもしれない。

一つのパーサーが攻撃者制御データを誤って処理している。

関連パーサーも同じ前提を持っているかもしれない。

一つのツールの権限が過剰。

他のツールも同じサービスIDを使っているかもしれない。

AIは大規模コードベースからこうした関連条件を、人間より高速に探せます。

これによって、一つの脆弱性を単発で修正するのではなく、脆弱性ファミリー全体を修正できるようになります。

手動ペネトレーションテストは消えない

自律型システムの進歩を見ると、人間のペネトレーションテストが終了すると予測したくなるかもしれません。

しかしそれは、ペネトレーションテストの本質を狭く捉えすぎています。

技術的な弱点を発見することは、業務の一部にすぎません。

プロフェッショナルなペネトレーションテストには、スコープの理解、許可されたシステムの特定、第三者インフラの認識、本番環境への不要な影響の回避、ビジネスルールの理解、必要最小限の証拠で脆弱性を実証する判断、組織固有のリスク評価、エンジニアへの説明、開示調整、そして「どこで止めるべきか」という判断が含まれます。

これらには文脈と責任が必要です。

人間による認可は今後も重要な境界になる

セキュリティツールが自律化するほど、明示的な認可が重要になります。

人間の研究者であれば、新たに発見したホスト名が第三者サービスに属すると判断してテストを止められます。

自律型システムでは、この境界を機械的に強制する必要があります。

技術的にアクセス可能だからといって、テストしてよいとは限りません。

組織は、

どのドメイン、

どのアカウント、

どの環境、

どのデータ、

どのテスト技術、

どの第三者、

どの停止条件

が許可されているかを定義する必要があります。

AIによるテスト速度が高まるほど、この原則はより重要になります。

人間の判断は高インパクトな意思決定へ移る

将来の研究者は、反復的な列挙作業に使う時間を減らし、文脈と結果が重要な判断に多くの時間を使うようになります。

この攻撃経路は現実的か。

悪用をさらに進めるべきか。

この操作は本番環境で安全か。

この挙動は本来のビジネス意図に違反しているか。

このデータを顧客は機密と考えるか。

これは一つの脆弱性か、複数の問題か。

深刻度はどのように伝えるべきか。

即座に協調開示すべきか。

修正は本当に根本原因を解決しているか。

AIは分析を支援できます。

しかしセキュリティ判断に対する責任は人間に残ります。

人間の研究者はAIの結論を疑う役割を持つ

AI生成の技術分析は非常に説得力のあるものになり得ます。

だからこそ、懐疑的な検証が重要になります。

攻撃者が制御できる箇所はどこか。

到達可能な関数を示してほしい。

不足している権限チェックはどれか。

どの設定によって攻撃が成立するのか。

実行時挙動はコード解釈と一致しているか。

管理されたテストでクロスユーザー影響を証明できるか。

なぜモデルはCriticalと評価しているのか。

これはAI自動化への抵抗ではありません。

品質管理です。

ビジネスロジックでは人間が最も重要になる

重大な脆弱性の中には、明らかに壊れたコードを含まないものがあります。

個々の操作はすべて開発者の意図どおり動作している。

しかし、それらを特定の順序で組み合わせることで、ビジネスが想定していなかった結果を作れる。

顧客が本来回数制限されるべきアクションを繰り返せる。

ユーザーが有効な金融状態を操作して予期しない結果を作る。

AIエージェントが二つの正当なツールを組み合わせて権限境界を越える。

こうした問題を理解するには、製品の意図そのものを理解する必要があります。

将来の研究者はセキュリティエージェントのチームを管理する

進化を「AI対ペネトレーションテスター」と考えるより、

一人のペネトレーションテスターと多数のAI研究者

と考える方が現実的です。

一つのエージェントがAPIをマッピングする。

別のエージェントがソースコードを分析する。

別のエージェントがユーザーロールを比較する。

別のエージェントが認証を調査する。

別のエージェントが攻撃グラフを作る。

別のエージェントがAIツールと権限を分析する。

脆弱性が確定すると別のエージェントが類似問題を探す。

人間の研究者がそれらを統括します。

どの仮説をエスカレーションするか決め、高インパクトな検証をコントロールし、矛盾を解決し、最終レポートに何を含めるか判断します。

自律型セキュリティリサーチそのものが新たなセキュリティリスクを生む

セキュリティエージェント自体が、特権ソフトウェアになります。

強力な自律型ペネトレーションテストエージェントは、ソースコード、テスト用資格情報、内部システム、脆弱性情報、クラウド環境、場合によっては悪用能力そのものへアクセスする可能性があります。

そのため、セキュリティエージェント自体が高価値な攻撃対象になります。

将来のセキュリティチームは、自分たちの自律型研究システムも保護しなければなりません。

セキュリティ研究エージェントにも最小権限が必要

ペネトレーションテストAIへ企業全環境への無制限アクセスを与えることは、開発者に警告しているExcessive Agency問題を自分たちで再現することになります。

ソースレビューエージェントにはリポジトリアクセスが必要かもしれません。

しかし本番資格情報は不要です。

Webアプリケーションテストエージェントには承認済みテストアカウントが必要かもしれません。

しかしクラウド管理者権限まで自動的に与える理由はありません。

セキュリティシステム自体にも最小権限原則が必要です。

自律型ペネトレーションテストには機械可読なRules of Engagementが必要になる

従来のペネトレーションテストスコープ文書は、人間が読むことを前提に作成されています。

自律型セキュリティリサーチでは、これらのルールを技術的に強制する必要があります。

許可された対象を明示する。

除外対象をブロックする。

最大リクエストレートを定義する。

破壊的操作を無効化する。

高リスク操作に人間の承認を要求する。

ネットワーク境界を強制する。

エージェント資格情報を制限する。

テストログを保持する。

Rules of Engagementは契約書に添付されたPDFだけではなく、セキュリティエージェントのアーキテクチャそのものになります。

AIは攻撃側と防御側の両方を高速化する

AIがサイバーセキュリティにもたらす最も重要な効果は、時間の圧縮かもしれません。

脆弱性研究が速くなる。

悪用可能性分析が速くなる。

コード理解が速くなる。

パッチ解析が速くなる。

攻撃経路探索が速くなる。

防御側にメリットがあります。

攻撃側にもメリットが生まれる可能性があります。

そのため、サイバーセキュリティは二つの自動化パイプライン同士の競争へ近づいていきます。

誰が先に弱点を発見するか。

誰が先に検証するか。

誰が先に修正を展開するか。

誰が先に悪用を実用化するか。

速度が戦略になります。

脆弱性ウィンドウは短くなる

これまで高度な脆弱性は、実際に攻撃へ利用するために専門知識が必要だったため、公開後もしばらく悪用されない場合がありました。

AIはその摩擦を減らします。

新しいパッチが公開される。

自動化システムが修正版と未修正版を比較する。

何が変わったか推論する。

攻撃候補経路を生成する。

検証する。

そのため、技術的に複雑な脆弱性だからといって、公開から悪用まで長い時間があるとは考えられなくなります。

パッチ展開速度がさらに重要になります。

資産可視性の価値はさらに高まる

脆弱性情報が高速化すれば、組織は自社が影響を受けているかをすぐ判断できなければなりません。

どのバージョンを使用しているか。

どこに展開されているか。

どの顧客が依存しているか。

どのインターネット公開システムで利用されているか。

どのパッチを適用できるか。

資産インベントリが手作業で不完全なままでは、マシン速度の脆弱性研究へ対応できません。

AIは基本的なサイバーセキュリティを不要にするのではなく、むしろ重要性を高めます。

AIによってSecure-by-Designの価値は上がる

将来AIがすべてのソフトウェアバグを自動で発見・修正してくれると考えるのは危険です。

完璧な発見能力が存在しても、脆弱な設計が持つ運用コストは消えません。

本番パッチにはリスクがあります。

緊急アップデートは混乱を生みます。

顧客インシデントは信頼を傷つけます。

アーキテクチャ上の欠陥は後から修正しにくいものです。

最も強い戦略は、設計段階で脆弱性クラスそのものを防ぐことです。

強い認可。

最小権限。

適切な場合のメモリセーフ開発。

テナント分離。

安全なAPI設計。

入力検証。

安全なデフォルト。

慎重なエージェント権限。

AIはこれらを支援できます。

不要にはしません。

AIネイティブセキュリティはアーキテクチャ設計から始まる

将来、セキュリティエージェントはコードが存在する前から参加する可能性があります。

製品チームがアーキテクチャを提案する。

AIセキュリティシステムが危険な信頼関係を特定する。

設計予定のAIエージェントが機密文書と外部メッセージングの両方へアクセスする。

セキュリティシステムが潜在的なデータ流出経路を指摘する。

RAGレイヤーが複数テナントで一つの共有インデックスを使っている。

取得前認可を推奨する。

一つのサービスアカウントが全体への書き込み権限を持つ。

実装前に権限分離を推奨する。

柔軟に変更できる設計段階で攻撃経路を除去できれば、開発後の脆弱性発見より大きな価値を持つ可能性があります。

脅威モデリングは継続的になる

脅威モデルは一度作成され、そのまま古くなることが少なくありません。

AIシステムは動的に維持できます。

新しいツールが追加される。

脅威グラフが更新される。

エージェントに新しい権限が与えられる。

新しい攻撃経路が現れる。

外部統合が追加される。

新しいデータフロー境界が検出される。

脆弱性が発見される。

関連する前提を自動的に再評価する。

静的なアーキテクチャ図ではなく、生きたセキュリティモデルになります。

セキュリティ運用もよりエージェント化する

影響はペネトレーションテストだけに留まりません。

セキュリティ運用そのものも、より自律的になります。

エージェントがアラートをトリアージする。

イベントを関連付ける。

不審な挙動を調査する。

インフラへ問い合わせる。

アイデンティティを比較する。

封じ込め案を生成する。

制約付きで封じ込めを実行する可能性もあります。

脆弱性研究エージェントが弱点を発見し、監視エージェントが悪用の証拠を探し、修正エージェントがパッチを用意し、インフラエージェントが影響を受ける展開先を特定し、検証エージェントがパッチを確認する。

人間のオペレーターが全体を統治する。

これがAIネイティブなSecOpsの一つの形です。

インシデント対応は高速になるが、より強いガバナンスが必要

自律型対応は検出から封じ込めまでの時間を短縮できます。

しかし、AIセキュリティシステムが高インパクトな誤判断をした場合、大きなリスクになります。

サーバー隔離を「提案する」エージェントと、重要インフラを自動的に停止するエージェントは同じではありません。

どのアクションを自動化できるか。

どれに承認が必要か。

エージェントはどの権限を持つべきか。

攻撃者が証拠そのものを操作したらどうするか。

すべてのアクションをどのように監査するか。

AIが防御インフラの一部になるにつれて、AIガバナンスはサイバーセキュリティインフラのガバナンスそのものになります。

将来のセキュリティシステムは確信度と証拠を中心に構築される

成熟した自律型研究システムは単純な二値回答だけを出すべきではありません。

不確実性を表現する必要があります。

候補脆弱性。

高確信度候補。

再現済み条件。

確認済み脆弱性。

検証済み悪用可能性。

確認済みビジネス影響。

修正済み。

再テスト済み。

これによって人間のチームは、どこに証拠が存在し、どこでAIが確率的推論を行っているかを理解できます。

説明より証拠の価値が高くなる

LLMは説明が非常に得意です。

将来はさらに上手くなるでしょう。

つまり説明そのものは希少ではなくなります。

一方で証拠は希少なままです。

良い脆弱性レポートに必要なのは、

影響を受けるコンポーネント、

攻撃者に必要な条件、

再現可能な状態、

破綻したセキュリティプロパティ、

実証された影響

です。

説得力のある文章だけでは、それらの代わりにはなりません。

セキュリティレポートはよりコンテキスト中心になる

AIは、確認済み脆弱性のレポート品質も改善できます。

一般的なスキャナー出力ではなく、実際のアプリケーションの文脈で問題を説明できるようになります。

ユーザーがどのようにワークフローへ到達するのか。

どの権限が失敗するのか。

どの下流システムが公開されるのか。

複数の問題がどう攻撃経路を形成するのか。

どのアーキテクチャ変更が根本原因を除去するのか。

これによって汎用的な脆弱性説明を減らし、意思決定に利用できるセキュリティレポートを増やせます。

修正ガイダンスはより具体的になる

従来型スキャナーの推奨事項は、

「入力を検証してください」

「適切な認可を実装してください」

「影響を受けるコンポーネントを更新してください」

のように一般的になりがちです。

ソースコードとアーキテクチャを理解したAIであれば、

認可チェックをこのサービスに配置すべき、

共有サービスアカウントを委任型認可へ置き換えるべき、

RAG検索では類似度検索の前に許可されたテナント集合を制限すべき、

このツールを読み取り機能と書き込み機能へ分割すべき、

モデル出力を下流インタープリターへ直接渡すべきではない、

という、より具体的な提案が可能です。

セキュリティテストの頻度は上がる

AIが深い分析の追加コストを下げれば、企業はより頻繁にテストできます。

年1回のペネトレーションテストだけではなく、高リスクシステムでは継続的AI研究と、定期的な人間主導の敵対的レビューを組み合わせるようになるでしょう。

重要なリリースで深い分析を自動実行する。

新しいAIツール追加時にエージェントセキュリティを確認する。

新しい認証フロー追加時にロール比較を行う。

重要依存関係の更新時に対象脆弱性研究を行う。

手動ペネトレーションテストは、こうした継続的分析を前提に、最も重要な仮説を人間の専門家が攻撃する集中イベントへ変わります。

スキャンとペネトレーションテストの違いは残る

AIが非常に高度になっても、自動化セキュリティシステムを実行するだけでプロフェッショナルなペネトレーションテストと同じになるわけではありません。

スキャナーは広く弱点を探します。

ペネトレーションテストは、より文脈的な問いへ答えます。

「この特定のルールと権限のもとで、攻撃者はこの特定システムをどのように侵害できるのか?」

将来AIがこの問いへの技術的作業の多くを担当しても、攻撃者モデル、スコープ、ビジネス文脈、検証、影響、人間の責任という要素は残ります。

組織には異なるレベルの自律型セキュリティが必要になる

すべての環境で同じ自動化レベルが適切とは限りません。

開発リポジトリでは高度に自律的な分析を許可できる。

ステージングでは管理された悪用検証を許可できる。

本番環境ではアクティブな検証前に人間の承認が必要になる。

重要インフラではさらに強い制限が必要になる。

将来は、

観察、

分析、

推奨、

安全なテスト、

状態変更を伴う検証、

封じ込め、

修正

といった自律レベルを定義するアーキテクチャが一般的になる可能性があります。

人間のセキュリティ研究者はより戦略的になる

AIが反復作業を吸収するほど、人間は本当のリスクを決定する問いに集中できます。

どの前提が最も重要か。

どの攻撃経路が壊滅的な影響を持つか。

どこでアーキテクチャが過剰権限になっているか。

どのAI発見を緊急調査すべきか。

どこで安全に検証を止められるか。

どの脆弱性がシステム全体の設計問題を示しているか。

どのコントロールで脆弱性クラス全体を排除できるか。

ペネトレーションテスターは、すべてのリクエストを自分で送る人から、高能力な調査を指揮する人へ変わります。

セキュリティ専門性は今後もAI活用の質を分ける

同じAIモデルでも、誰が指揮するかによって結果は大きく変わります。

経験豊富な研究者は、どの仮説に価値があるかを理解しています。

意味のないレスポンス差を判断できます。

一つの不足したチェックから、より広い認可問題を推測できます。

非現実的なエクスプロイトチェーンを見抜けます。

モデルが自信を持って技術を誤解している時に気づけます。

AIはその専門性を増幅します。

自動的に作り出すわけではありません。

将来のセキュリティチームは少人数でより多くのソフトウェアを担当する

一人の研究者が複数のAIエージェントを指揮できれば、一人あたりがカバーできるソフトウェア量は増えます。

以前なら大規模チームが必要だったコードベースを小規模チームで調査できる可能性があります。

オープンソースメンテナーも、これまで資金力のある組織だけが利用できたレベルの分析へアクセスできるようになるかもしれません。

しかし一人のレビュー担当者が負う責任も増えます。

レバレッジ向上が監督低下につながらないよう、ガバナンスとツールが必要です。

AIはオープンソースセキュリティを大きく強化できる

オープンソースは、自律型脆弱性研究にとって最も大きな機会の一つです。

広く利用されるライブラリは、巨大なデジタルインフラの基盤となっている一方、小規模なチームが保守していることがあります。

AIによって、こうしたプロジェクトに提供できるセキュリティ分析量を大幅に増やせます。

ただし、脆弱性発見によってメンテナーを圧倒しないことが重要です。

将来の防御インフラは、発見と同じくらい積極的にトリアージ、開示、パッチ作成、検証も支援する必要があります。

防御側には持続可能な速度優位が必要

高度なサイバー推論能力は向上しています。

防御側は、攻撃者も最終的には同等レベルの自動化を利用できると考えるべきです。

持続可能な防御優位は、一つの強力なモデルへの独占アクセスだけから生まれるものではありません。

より良いシステムが必要です。

安全な開発。

高速な資産特定。

継続的テスト。

信頼できる検証。

迅速なパッチ適用。

強力な監視。

適切に設計された認可。

インシデント対応。

セキュリティパイプライン全体が同程度の速度で動作する必要があります。

自律型セキュリティリサーチでもResponsible Disclosureは必要

むしろ脆弱性開示はさらに重要になります。

機械規模で未知の脆弱性を発見すると、機械規模で機密性の高い情報が生まれる可能性があります。

確認した問題をすべて即座に公開することはできません。

メンテナーには理解し修正する時間が必要です。

ユーザーにはパッチが必要です。

重要インフラでは調整された展開が必要になる場合があります。

そのため将来の自律型研究プラットフォームには、開示ガバナンスそのものが組み込まれる必要があります。

発見と公開は別のアクションでなければなりません。

Frontier AIセキュリティは今後もDual Useであり続ける

防御側が脆弱性を見つける能力は、攻撃側が脆弱システムを理解するためにも使えます。

パッチを検証する推論能力は、そのパッチが修正した弱点を分析するためにも使えます。

ペネトレーションテストで攻撃経路をシミュレーションするエージェントは、許可されていない環境でも理論上利用できます。

このDual Use性のため、高度なサイバー能力には慎重なアクセス管理、監視、認可が必要になります。

AIネイティブセキュリティは従来のセキュリティ原則の上に構築される

強力なAIには完全に新しいセキュリティ理論が必要だと考えたくなるかもしれません。

新しい攻撃対象には確かに新しい技術も必要です。

しかし、最も強力なコントロールの多くは昔から変わりません。

認証。

認可。

最小権限。

セグメンテーション。

資産可視性。

入力検証。

安全なソフトウェア設計。

ログ。

インシデント対応。

Responsible Disclosure。

Defense in Depth。

AIモデルは確率的な推論レイヤーを追加します。

その周囲のセキュリティアーキテクチャには、引き続き決定論的なコントロールが必要です。

将来のペネトレーションテストは「AIも失敗する」と仮定する

現代AIセキュリティで最も重要な原則の一つは、モデルが間違ってもアプリケーションが安全であるべきという考え方です。

将来のセキュリティツールにも同じ原則を適用する必要があります。

セキュリティエージェントも誤ります。

False Positiveを出します。

コードを誤解します。

安全でないテストを選ぶ可能性があります。

対象環境内の情報によって操作される可能性もあります。

したがって自律型セキュリティシステム自身にも、決定論的な境界が必要です。

組織が今から取り組むべきこと

企業は完全自律型ペネトレーションテスターを待つ必要はありません。

移行はすでに始まっています。

正確な資産インベントリを維持する。

認可ロジックを明確にする。

ログを改善する。

信頼境界を文書化する。

ソースコードから本番環境までの追跡性を維持する。

テスト環境を自動化する。

修正責任者を明確にする。

Rules of Engagementを定義する。

AI生成結果は検証前には「候補」として扱う。

開発の早期段階からセキュリティを組み込む。

これらは現在のセキュリティにも有効であり、自律型研究への準備にもなります。

AIを権威ではなくアクセラレーターとして使う

最も安全なのは段階的な導入です。

AIでコードを理解する。

攻撃対象をマッピングする。

ロールを比較する。

仮説を生成する。

関連経路を分析する。

レポート作成を支援する。

しかし高インパクトな結論には人間の検証を残す。

これによって、重要なセキュリティ判断をすぐに未検証の自律システムへ委任することなく、生産性を高められます。

候補が爆発的に増える前に検証能力を作る

AI脆弱性発見を導入する組織は、成功した場合に備える必要があります。

ツールが大幅に高性能になったら、その発見は誰が処理するのか。

誰が再現するのか。

誰が重複を統合するのか。

誰が修正責任を持つのか。

どの問題を即座にエスカレーションするのか。

修正はどのように再テストするのか。

発見能力だけが成長し、検証と修正が手作業のままなら、大きなバックログを作るだけです。

自律型セキュリティがテストしやすいAI製品を設計する

AIアプリケーション自体も、テストしやすい設計にする必要があります。

ツールチェーン全体でユーザーIDを保持する。

エージェントアクションを監査可能にする。

意味のある認可判断を可視化する。

読み取りと書き込み権限を分離する。

ツール機能を狭くする。

テスト用テナントを維持する。

安全なステージング環境を用意する。

RAGデータフローを文書化する。

個々のツールを無効化できるようにする。

これらは通常のインシデント対応にも、自律型セキュリティ研究にも役立ちます。

AIサイバーセキュリティの未来は「人間が統治する自律性」

サイバーセキュリティ業界は、より高度な自動化へ進んでいます。

この方向を逆転させるのは難しいでしょう。

経済的なメリットが大きいからです。

AIはより多くのコードを分析できます。

より多くの仮説を探索できます。

継続的に動作できます。

修正を支援できます。

そして最終的には、日常的なセキュリティ研究の大部分を、常時人間が操作しなくても実行できるようになるでしょう。

DARPA AI Cyber Challengeは、大規模な実世界コードベースに対する自律型脆弱性発見とパッチ生成を実証しました。

Project Glasswingは、Frontier Modelによる脆弱性研究が、人間の検証と修正能力が制約になるほどの規模へ到達し得ることを示しています。

OWASPのAgentic Security分野の拡大は、自律型エージェント、ツール、MCP接続、マルチエージェントシステムを「一つの完全なアプリケーション」としてテストする必要性が高まっていることを示しています。

これらは遠い未来の理論ではありません。

未来のセキュリティワークフローの初期形態です。

手動ペネトレーションテスターは消えません。

役割が進化します。

すべての分析を自分で行う代わりに、巨大な技術領域を探索できる自律型システムを指揮する。

疑わしい挙動を探す時間を減らし、本当に脆弱なのかを判断する時間を増やす。

個々の脆弱性ではなく、完全な攻撃グラフを評価する。

数か月ごとの評価だけではなく、リリース間でも自動研究を継続する。

発見だけで止まらず、AIがパッチ作成と再テストにも参加する。

しかし、人間による認可は必要です。

人間の判断は必要です。

証拠は必要です。

ビジネスコンテキストは必要です。

Responsible Disclosureは必要です。

したがって、サイバーセキュリティの未来は完全な手作業でも、無制御な完全自律でもありません。

人間によって統治される自律型セキュリティリサーチです。

AIは広さ、速度、持続性を提供します。

経験豊富なセキュリティ研究者は、スコープ、懐疑的検証、インパクト分析、責任を提供します。

この組み合わせが、次世代ペネトレーションテストを定義する可能性が高いでしょう。

AIサイバーセキュリティの未来に関するよくある質問

AIはペネトレーションテスターを置き換えますか?

完全に置き換えるというより、ペネトレーションテストのワークフローを変える可能性が高いでしょう。AIはコード分析、攻撃対象領域のマッピング、脆弱性仮説生成、検証の一部を担当できますが、認可、ビジネスロジック、本番安全性、深刻度評価、最終的な証拠確認では人間が重要です。

AIはすでに自律的に脆弱性を発見できますか?

はい。DARPA AI Cyber Challengeでは、大規模な実世界コードベースから脆弱性を特定し、パッチを生成する自律型サイバー推論システムが実証されています。

自律型セキュリティリサーチとは何ですか?

AIシステムが、従来ツールより大幅に少ない逐次的な人間指示で、ソフトウェア分析、セキュリティ仮説生成、候補脆弱性調査、場合によっては修正支援まで行う研究方式です。

自律型ペネトレーションテストと脆弱性スキャンは同じですか?

いいえ。従来型スキャナーは主に定義済みテストやシグネチャを実行します。自律型ペネトレーションテストシステムは、対象アーキテクチャを推論し、以前の結果に応じて調査方法を変更し、多段階の攻撃経路を探索できます。

DARPA AI Cyber Challengeは何を実証しましたか?

DARPAによると、AIxCCファイナリストのCyber Reasoning Systemsは5,400万行以上のコードを分析し、最終競技で合成脆弱性の86%を特定し、18件の実際の非合成脆弱性を発見し、実際および合成脆弱性へのパッチも生成しました。

Project GlasswingはAIサイバーセキュリティについて何を示していますか?

Frontier Modelが、実際の製品やオープンソースソフトウェアから大量の脆弱性候補を生成できることを示しています。そしてボトルネックが、発見そのものから人間による検証、開示、パッチ適用へ移りつつあることも示しています。

なぜ人間による脆弱性検証は今後も必要なのですか?

AIは到達可能性、アプリケーション設定、攻撃者が制御できる情報、ビジネスコンテキストを誤解する場合があります。人間の研究者は独立して再現し、候補が現実的な攻撃経路になるか判断します。

AIによってサイバー攻撃は高速になりますか?

コード理解、脆弱性分析、攻撃経路探索などの作業を高速化できるため、防御側だけでなく攻撃側にもメリットが生じる可能性があります。

AIはレッドチーミングをどう変えますか?

単純なチャットボットJailbreakから、RAG、ツール呼び出しエージェント、MCP、マルチエージェントシステムを含む完全なアプリケーション評価へ拡大していきます。

AIは脆弱性を自動で修正できるようになりますか?

すでにDARPA AI Cyber Challengeなどでパッチ生成能力は実証されています。ただし生成されたパッチが正しく、元のセキュリティプロパティを本当に回復しているかの検証は引き続き必要です。

将来のペネトレーションテスターはどのような役割になりますか?

すべての技術作業を手動で行う人から、複数のAI調査を指揮するオーケストレーターへ近づきます。AIが偵察、ソース分析、候補生成を担当し、シニア研究者が高インパクトな攻撃経路の検証、スコープ管理、実際のビジネスリスク分析を担当します。

AIセキュリティツールが進化したら従来型ペネトレーションテストは不要ですか?

いいえ。AIはカバレッジと頻度を高められますが、ビジネスロジック、ランタイム挙動、複雑な認可、本番安全性、文脈依存の攻撃経路では人間主導のペネトレーションテストが引き続き重要です。

自律型セキュリティリサーチに備えて企業は何をすべきですか?

資産可視性、認可アーキテクチャ、ログ、テスト環境、ソースコードから本番までの追跡性、修正責任、Rules of Engagementを改善し、AI生成候補を検証・優先順位付けするプロセスを整備するべきです。

AIサイバーセキュリティの最大の将来課題は何ですか?

脆弱性発見と同じ速度で検証と修正をスケールさせることです。すでにFrontier Model研究では、候補生成速度が人間によるトリアージ、開示、パッチ能力を上回るケースが見え始めています。

安全なAIネイティブ組織を最終的に定義するものは何ですか?

AI速度の脆弱性発見を、人間による強いガバナンス、安全なアーキテクチャ、迅速な修正と組み合わせられる組織です。長期的な優位性は一つの特定モデルから生まれるのではなく、攻撃経路を継続的に発見、検証、除去できるセキュリティシステムから生まれます。