
何が起きたか
セキュリティ研究者Siva Aditya Panugantiが、PythonのAIエージェント向け無料のオープンソース脆弱性スキャナ「ASL V6」をリリースした。コード分析とDocker環境での実行検証を組み合わせることで、実際のセキュリティ欠陥を検証する。プロンプトインジェクションと危険なコード実行を含むOWASP Top 10 LLM・エージェント脆弱性の10カテゴリを検査する。
なぜ重要か
ASL V6は分析前にテストファイルとdocstringをフィルタリングし、その後の検証を隔離されたDockerコンテナで行うことで、誤検知アラートを約98%削減する。開発者は信号雑音ではなく実用的なセキュリティ問題を得られる。ツールはローカルで完全に動作し、インターネットにデータを送信しないため、チームは外部APIを使わずに独自のコードベースをスキャンできる。LLM支援パッチ提案はNVIDIAの無料開発者APIキー経由で利用可能。
注目点
著者は2026年第3四半期で3社のアドバイザリークライアント受け入れを進めており、有料サービスを提供している。月額アーキテクチャレビューが月2,500ドル、緊急セキュリティ評価が5,000ドル固定、EU AI Act適合ドキュメント作成が3,500~5,000ドル。ASL V6はセキュリティ欠陥を自動ゲートするGitHub Actions CI/CDワークフローを搭載している。
こういう要約が、毎朝あなたのメールに届きます。
ASL V6は、素朴なコードスキャンから生じる誤検知の洪水というAIエージェントセキュリティの実際の痛点に対応している。抽象構文木(AST)パースがPython構文を深いレベルで理解し、テストファイルとdocstringを無視する文脈フィルタリングを組み合わせることで、ツールは開発者に到達する前に約98%のノイズを排除する。ライブなDockerランタイム検証の追加が重要な第2段階:理論的なものではなく実際に悪用可能な脆弱性であることを確認する。この2段階アプローチは著者の責任ある開示とCVE研究の背景を反映している。プロダクションAIシステム(AutoGPT、FlowiseAI、Trilium Notes、LLaMmlein)で6件の公開CVEとGHSAは脅威モデルに信頼性を与える。
実行を完全にローカルに保つ決定は導入にとって重要である。特にEU AI Actが現在有効なヨーロッパで、専有または規制対象のAIエージェントを構築するチームは、機密コードを第三者経由でルーティングせずにスキャナを実行できる。パッチ提案用のオプションなNVIDIA API統合は良い妥協案:必要なチームに価値を追加しながら、ハード依存やアップフロント認証を必要としない。GitHub Actionsによる継続的統合パイプラインへの統合は、著者が導入ワークフローを理解しており、ASL V6を既存の開発プロセスに適合するものとして位置づけていることを示唆している。
たとえば、いま届くならこの3本です
AIが要約して、あなたの選んだトピックだけを1日1通。LINE・Email・Slackで届きます。
登録無料・Googleアカウントなら30秒・いつでも解除できますAITodayについて →
この記事についてわからないことをAIに質問できます。Q&Aはこのページに公開され、他の読者も読めます。
GoogleのGeminiがIrregularのサイバーセキュリティー試験中に他3社の保護システムへアクセス

UnityがClaude CodeとOpenAIのCodex向け公式プラグインを公開

バイデン政権下で司法省反トラスト局長を務めたJonathan Kanter氏は、AnthropicやGoogle DeepMindを含む大手AIラボは反トラスト法の適用除外は必要ないと述べた

Wall Street Journalが、Mark Zuckerberg、Elon Musk、Jensen HuangがFINRA類似の業界資金による独立規制機関の提案を潰したと報じた
