最新調査 · Secure Code Warrior & RMIT大学
AI主導の開発をコントロールするための新たな調査
すべてのLLMが同等にセキュアなコードを生成するわけではありません。包括的な最新のベンチマーク調査により、主要なAIコーディングモデルにおけるセキュリティのギャップと、あらゆる企業が対応するための成熟度モデルが明らかになりました。
評価対象モデルにおける最低のセキュア出力率
~32%
最も高いセキュア出力率 — 最良モデルと最悪モデルで2倍の開き
~65%
モデルによってセキュアでないコードの生成率に2倍の差がある
2x
この調査が重要な理由
チームが使用するLLMは、セキュリティ上の意思決定そのものです
AIは、人間が書くコードからAI支援によるコーディング、そして本番環境のコードベースで自律的に判断を下す完全なエージェントシステムに至るまで、ソフトウェア開発のあらゆる段階を加速させています。しかし、どの段階においても企業は「生成されたコードが安全ではない可能性がある」という共通の課題に直面しています。
Secure Code WarriorとRMIT大学による新たな調査では、主要なLLMがどの程度の頻度でセキュアでないコードを生成するかを示す初の包括的なベンチマークが発表されました。これにより、セキュリティリーダーはAI導入に関する意思決定に必要なデータを得ることができます。
- モデル間で大きなばらつきがあります。 セキュアなコードの出力率は約32%から65%近くまでと幅があり、どのモデルを選択するかによって、ベースラインとなるリスクが直接的に左右されることを意味しています。
- 同じタスクでも、結果は大きく異なります。 各モデルは同一の開発課題に対して評価されました。セキュリティ挙動における格差は理論上の話ではなく、チームが現在リリースしているコードに実際に現れています。
- エンタープライズAIガバナンスにおける重要な意味合い。 エージェント型システムが自律性を高める中、どのAIが何を行い、それがどれほど安全であったかを把握することは、コンプライアンスおよびインシデント対応の基盤となります。
成熟度モデル
組織の現状を把握し、次に取るべき行動を理解する
本調査は、ベンチマークデータに加え、Secure Code Warriorの「AIソフトウェアガバナンス成熟度モデル」に基づいています。これは、組織の現状を評価し、AIリスクを増大させている具体的なギャップを特定するための明確なフレームワークです。
このモデルは、AI開発への移行プロセス全体を網羅しており、多くの組織で見落とされがちなポイントを明らかにします。セキュリティリーダーに対し、ギャップを把握し、それを埋めるための具体的なアクションを提示します。
成熟度ステージ
アドホック → 認識 → 定義済み → 管理済み → 先導
3つの柱
- オブザーバビリティ — コミットレベルでのAIによる貢献とリスクシグナルの可視化
- ガバナンス — AIがコードベースのどこに触れられるかを制限するガードレール
- 学ぶ — 移行のあらゆる段階で進化する開発者の能力
レポート全文 · 近日公開
調査レポートの全編をいち早く入手する
AIを活用した開発をリリース前にセキュアに
開発者のリスクを可視化し、ポリシーを適用することで、ソフトウェア開発ライフサイクル全体における脆弱性を未然に防ぎます。