AIエージェント能力アトラス › 仕事ごとの一覧 › ソフトウェア開発 › セキュリティ(脆弱性発見/ペンテスト/修正)
AI生成コード自体に混入する脆弱性の抑制
Suppressing vulnerabilities introduced by AI-generated code itself
2/52026年: 補助
2030年(予測): 3/5 実務品質(要確認)
2030年(予測): 3/5 実務品質(要確認)
22022
22023
22024
22025
22026
22027予
32028予
32030予
0 できない / 1 デモ止まり / 2 補助 / 3 実務品質(要確認) / 4 専門家並み / 5 専門家超え。「予」は予測。
専門家と比べて
人間の熟練エンジニアの平均的な安全率を依然として下回る。改善が横ばい
できること
既知の脆弱性パターン(SQLインジェクション等の教科書的事例)は概ね回避
まだできないこと
全体の45%のコード生成タスクで既知の脆弱性を含むコードを出力(Javaは失敗率72%)という報告があり、言語・文脈依存で大きくばらつく
なぜそうなのか
訓練データに含まれる大量の脆弱なコード例、及び機能要件を優先し非機能要件(安全性)を後回しにする傾向
これからの予測の根拠
Veracodeの縦断データではモデル世代が新しくなっても安全性向上が横ばいで、『能力は上がっても安全意識は上がらない』構造的パターンが続くと予測し停滞とした
いま使える主な道具
Claude/GPT/Geminiコーディングモデル各種
根拠
- Spring 2026 GenAI Code Security Update: Despite Claims, AI Models Are Still Failing Security 2026-04
Veracodeが150以上のLLMを評価した縦断調査で、AIコード生成タスクの55%のみが安全なコードを生成(45%は既知の脆弱性を含む)。Javaは失敗率72% - Vibe Coding's Security Debt: The AI-Generated CVE Surge 2026-04
AI生成コード由来のCVEが2026年1月の6件から3月には35件に急増
同じ分野のほかの仕事(セキュリティ(脆弱性発見/ペンテスト/修正))
AIエージェント能力アトラス 2026(2026-09-06 時点・v1.0)の1マスです。レベルは公開された実験・ベンチマーク・報告から付けた目安で、2027年以降は予測です。全マスに根拠のリンクがあります。作者は個人で、AI(Claude)と一緒に調べて作っています。