AIによるセキュリティ優先の開発

AI支援コーディング 上級編

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

テストからセキュリティへ

アプリケーションコードを保護するシールド

 

 

  • テスト済みは安全を意味しない
  • 本番環境に到達する前に脆弱性を防止する
AI支援コーディング 上級編

セキュリティ優先の原則

 

 

セキュリティ優先の原則図

 

 

  • 脆弱性パターンを早期に発見
  • ✔ パッチではなくセキュアな実践で修正
  • ✔ セキュリティチェックを自動化
AI支援コーディング 上級編

セキュリティにAIを使う理由

セキュリティ問題のコードをスキャンするAIロボット

 

 

  • 未知のコードを迅速にスキャン
  • リスクのあるホットスポットを検出
  • 具体的な修正策を提案
AI支援コーディング 上級編

AIによるセキュリティレビュー

🤖 セキュリティプロンプト:

あなたはアプリケーションセキュリティエンジニアです。

このリポジトリをスキャンし、SQLインジェクション、クロスサイトスクリプティング、クロスサイトリクエストフォージェリ、コマンドインジェクション、認証・認可チェックの欠落、機密データの露出などの一般的な脆弱性を検出してください。CWE Top 25に従ってください。

各検出結果に以下を含めてください:

  • 発生箇所とリスクの理由。
  • トリガーとなる最小限の概念実証入力値
AI支援コーディング 上級編

セキュリティレビューの出力

主要な脆弱性

AI支援コーディング 上級編

セキュリティスキャナーによる検証

 

スキャンコマンド

  • AI検出結果をスキャナーで検証
  • pip-audit → 依存関係の脆弱性
  • semgrep → 安全でないコードパターン
AI支援コーディング 上級編

スキャナー結果の解釈

🤖 結果解釈プロンプト:

以下はスキャン出力です。結果を解釈し、検出された脆弱性を公式名称で列挙してください。

検出結果を「迅速な修正」「中程度の対応」「アーキテクチャ変更」にグループ化し、各リスクと深刻度を評価してください。

<セキュリティレポートをここに貼り付け>

スキャンレポート

AI支援コーディング 上級編
AI支援コーディング 上級編

セキュリティチェックの自動化

 

🤖 CIプロンプト:

このコードベースのCIワークフローにpip-auditとsemgrepコマンドを追加し、定期的なセキュリティスキャンを実行してください。

高深刻度の検出でワークフローが失敗するよう設定し、出力を決定論的に保ってください。

AIとCI

  • CIワークフローへの統合
  • ユニット/統合テストの自動化
  • 依存関係監査静的解析の自動化
  • WebサービスへのOWASP ZAP追加
AI支援コーディング 上級編

セキュアなプロンプトパターン

曖昧なプロンプトとセキュアなプロンプトの比較

AI支援コーディング 上級編

3部構成のパターン

 

 

  • 脅威モデル → 保護対象の明確化
  • セキュアなデフォルト → より安全なプリミティブ
  • 検証テスト → 再発防止

 

 

3部構成のセキュアプロンプトパターン

AI支援コーディング 上級編

演習に挑戦しましょう!

AI支援コーディング 上級編

Preparing Video For Download...