2026年9月15日、国内のGMOサイバーセキュリティ byイエラエは、Webアプリケーション脆弱性診断の全プランで「AIホワイトハッカー byGMO」を活用すると発表した。AIとホワイトハッカーの役割分担により、診断の高速化と精度向上を図る。
AIが広く検出、ホワイトハッカーが深く検証
GMOサイバーセキュリティ byイエラエは、Webアプリケーション脆弱性診断サービスの提供体制を刷新する。独自開発のAIモデルや一般に利用可能なフロンティアAIモデル、独自のハーネス、ホワイトハッカーの知見を組み合わせた「AIホワイトハッカー byGMO」を、全プランに活用する形だ。
背景には、AIを悪用したサイバー攻撃の高速化がある。IPAが2026年1月に発表した「情報セキュリティ10大脅威 2026」では、「AIの利用をめぐるサイバーリスク」が初めて第3位に入った。Webアプリケーションでも、短時間で広範囲を調べながら、高度な脆弱性まで確認できる診断体制が求められている。
ただし、Webアプリケーションはシステムごとに仕様や構成が異なるため、自動診断だけではビジネスロジック(※)に起因する脆弱性や複雑な攻撃シナリオを十分に検証できない場合がある。そこで同社は、AIが脆弱性を広範囲かつ高速に検出し、ホワイトハッカーがリスクの高い箇所を深く検証する役割分担を採用した。
今回、新たに「クイック診断」「フォーカス診断」「フルスコープ診断」の3プランを提供する。クイック診断はAIによる自動探索を中心に主要リスクを洗い出し、最短3営業日で報告書を納品。フォーカス診断は対象範囲や診断項目を選定し、最短5営業日で報告する。フルスコープ診断では、合意した範囲の全診断項目を100%実施する。
※ビジネスロジック:Webサービスなどに組み込まれた業務上の処理やルール。入力値の検証だけでは発見しにくい、仕様上の弱点につながる場合がある。
AI活用拡大で診断効率向上、判断品質が焦点に
今回の取り組みでは、AIに適した作業と人間による高度な判断を切り分けることで、脆弱性診断の効率を高められる可能性がある。AIが広い範囲を先行して探索すれば、ホワイトハッカーは重要度の高い箇所や複雑な攻撃シナリオの検証に時間を振り向けやすくなるためだ。
また、診断範囲や深さ、コストに応じて3つのプランから選べる点も特徴となる。主要なリスクを短期間で把握したい企業から、対象を絞って専門家の検証を受けたい企業、広範囲を網羅的に調べたい企業まで、異なるニーズに対応しやすい構成である。
一方で、AIによる検出範囲が広がっても、発見した脆弱性の重要度を判断し、実際の攻撃につながる可能性を見極める工程は引き続き重要になる。AIへの依存度が高まりすぎれば、システム固有の仕様や複雑な攻撃経路を捉えきれない可能性も残る。
同社は今後、「AIホワイトハッカー byGMO」の活用領域を拡大する方針だ。AIに任せられる診断領域は自動化・高速化し、ホワイトハッカーは高度な判断や複雑な攻撃シナリオの検証に注力する体制を構築する。AIと人それぞれの強みを生かす診断モデルが、企業のセキュリティ対策を支える新たな選択肢になると考えられる。