調査で70%の開発者がAIコードに脆弱性が多いと回答、それでも30%が本番環境にリリース — Checkmarx

Checkmarxが実施した、世界中の開発者、CISO、アプリケーションセキュリティマネージャー2,350人を対象とした年次AppSec調査により、厳しい実態が明らかになった。回答者の70%がAI生成コードには脆弱性が有意に多いと考える一方、30%は脆弱なコードを本番環境に意図的に出荷している。2026年の調査では、2023年以降の同様の報告を引き継ぎ、今年はサンプルが54%拡大している。
主な調査結果
- AI生成コードの割合はわずかに減少 — 本番コードの54%から49%に減少したが、依然として高い。
- 70%がAI生成コードは人間が書いたコードよりも脆弱性が有意に多いと報告。
- 30%が脆弱なAIコードを本番環境に意図的に出荷。その理由として、迅速なデプロイのプレッシャー、修正の難しさ、他の対策への依存を挙げている。
- 93%の組織が脆弱なアプリケーションにより1件以上のセキュリティ侵害を経験(前年の98%から減少)。
- 本番コードの59%をオープンソースが占め、npm、PyPIの悪意あるパッケージによるリスクが増加。
- コードの81〜100%をAIが生成している組織では、1〜20%の組織と比較して脆弱なコードの出荷率が3.4倍。
Checkmarxの研究者によると、LLMはトレーニングデータに古いプラクティスが含まれているため、最新の言語やコンパイラのセキュリティ機能を十分に活用しない傾向がある。セントラルフロリダ大学とビルゼイト大学による別の研究では、Cコードで最も多くのAI生成脆弱性が確認され、Pythonが最も少なかった。
レポートからの引用:「リスクは正常化されている」。著者は、AIコードの量が脆弱コードの展開や侵害頻度に直接相関すると警告している。
📖 出典全文: HN AI Agents
👀 See Also
FairyFuse、三元重み乗算なし推論によりCPU上で29.6倍のカーネル高速化を達成
FairyFuseは、マスク付き加算/減算を用いて8つの実数値サブGEMVを単一のAVX-512ループに融合し、Xeon 8558P上で32.4トークン/秒、llama.cpp Q4_K_M比1.24倍の高速化をほぼロスレス品質で実現します。

AIが既に従来のアカデミアを終わらせた——「ボリュームゲーム」の内部
教授が解説:AIが学術界を崩壊させた。学生の課題はAI生成、研究者は1日1本論文、助成金申請は3倍に。ゲームはもう成り立たない。

Claude Code v2.1.197: Claude Sonnet 5 デフォルト、100万トークン、プロモーション価格
Claude Code v2.1.197はデフォルトモデルにClaude Sonnet 5を採用。ネイティブ100万トークンのコンテキストウィンドウと、8月31日までのプロモーション価格(入力$2/Mtok、出力$10/Mtok)を提供します。

Anthropicはオープンソースのメンテナー向けに無料のClaude Max 20xを提供しています。
AnthropicのClaude for Open Sourceプログラムは、対象となるオープンソースのメンテナーやコントリビューターに6ヶ月間の無料Claude Max 20xを提供します。申請は随時審査され、最大10,000名のコントリビューターが対象となります。