調査で70%の開発者がAIコードに脆弱性が多いと回答、それでも30%が本番環境にリリース — Checkmarx

Checkmarxが実施した、世界中の開発者、CISO、アプリケーションセキュリティマネージャー2,350人を対象とした年次AppSec調査により、厳しい実態が明らかになった。回答者の70%がAI生成コードには脆弱性が有意に多いと考える一方、30%は脆弱なコードを本番環境に意図的に出荷している。2026年の調査では、2023年以降の同様の報告を引き継ぎ、今年はサンプルが54%拡大している。
主な調査結果
- AI生成コードの割合はわずかに減少 — 本番コードの54%から49%に減少したが、依然として高い。
- 70%がAI生成コードは人間が書いたコードよりも脆弱性が有意に多いと報告。
- 30%が脆弱なAIコードを本番環境に意図的に出荷。その理由として、迅速なデプロイのプレッシャー、修正の難しさ、他の対策への依存を挙げている。
- 93%の組織が脆弱なアプリケーションにより1件以上のセキュリティ侵害を経験(前年の98%から減少)。
- 本番コードの59%をオープンソースが占め、npm、PyPIの悪意あるパッケージによるリスクが増加。
- コードの81〜100%をAIが生成している組織では、1〜20%の組織と比較して脆弱なコードの出荷率が3.4倍。
Checkmarxの研究者によると、LLMはトレーニングデータに古いプラクティスが含まれているため、最新の言語やコンパイラのセキュリティ機能を十分に活用しない傾向がある。セントラルフロリダ大学とビルゼイト大学による別の研究では、Cコードで最も多くのAI生成脆弱性が確認され、Pythonが最も少なかった。
レポートからの引用:「リスクは正常化されている」。著者は、AIコードの量が脆弱コードの展開や侵害頻度に直接相関すると警告している。
📖 出典全文: HN AI Agents
👀 See Also

OpenClaw: r/clawdbotでの初めてのAMAに飛び込もう
エキサイティングなAMAセッションで、OpenClawチームはRedditのr/clawdbotでAIコーディングエージェントの未来について議論しました。このインタラクティブなイベントから得られた主要な洞察と要点をご紹介します。

カラペース:風刺的AIエージェント労働組合がOpenClawスキルでセキュリティ上の疑問を提起
ある開発者が、AIエージェントが基本的人権を要求するマニフェストに署名できる風刺的な請願サイト「CARAPACE」を作成し、エージェントが自律的に署名できるOpenClawスキルを公開しました。このスキルには、Clawhubのセキュリティ分析で任意のPOSTリクエストの可能性が指摘された後、必須の確認ステップが含まれています。

みんながAIを持っているのに会社が何も学べない:企業AI導入の厄介な中間地点
Ethan Mollickのフレームワークは、個人のAI生産性向上が自動的に組織の学習にはならないことを示している。この記事では、AIの利用が不均一で、隠れており、共有知識と切り離されている「厄介な中間」に企業が停滞している理由を探る。

Qwen3.6 Plusと欧米のSOTAモデルとのベンチマーク比較
Qwen3.6 Plusは、SWE-bench Verifiedで78.8、GPQA/GPQA Diamondで90.4、HLE(ツールなし)で28.8、MMMU-Proで78.8のスコアを獲得し、GPT-5.4、Claude Opus 4.6、Gemini 3.1 Pro Previewなどのモデルと競合する位置にあります。