GMOサイバーセキュリティ byイエラエ株式会社は10月6日、オンラインセミナー「開発したWebシステム/アプリ、脆弱性診断の水準は十分ですか?~AIコーディングやローコードの落とし穴も解決、Webアプリ向けの新たな診断プランをご紹介~」を開催する。
事案の詳細
同セミナーは、AIコーディングやローコード開発に伴うセキュリティ上の落とし穴を取り上げ、Webアプリケーションの脆弱性診断について解説するもの。脆弱性診断を実施したいものの、どこから始めるべきか分からない企業・組織の情報システム部門、システム/アプリケーション開発部門、セキュリティ推進部門、DX推進部門などの担当者を対象とする。
セミナーでは、脆弱性診断において重要な「攻撃者視点」でリスクを洗い出し、優先順位を付けるための考え方を説明するほか、同社が提供する「Webアプリケーション診断」を紹介する。目的や予算に応じた新たな診断プランの概要も案内する。
開催日時は2026年10月6日12時から13時まで。開催方法はオンライン(Zoom)で、参加費は無料。11時45分から12時まで受け付けを行い、12時からオープニング、12時5分から12時45分までセミナー本編、12時45分から13時まで質疑応答を実施する。登壇者の詳細は、現時点で確認できる情報では不明。
影響と背景
AIによるコード生成やローコード開発は、Webシステムやアプリケーションの開発を効率化できる一方、生成・構成されたコードや設定の安全性を十分に確認しないまま運用へ移行するリスクがある。同社は、開発手法にかかわらず、攻撃者の視点からWebアプリケーションのリスクを確認し、必要な対策の優先順位を付けることが重要だとしている。
今回のセミナーは、AIコーディングやローコード開発を利用している企業、または来期の脆弱性診断の導入を検討している企業に向け、Webアプリケーション診断の進め方と新たな診断プランを紹介する機会として開催される。
対策・今後の展望
- 攻撃者視点でリスクを確認する:AIコーディングやローコード開発を採用している場合でも、完成したWebシステムやアプリケーションを攻撃者の視点から点検し、脆弱性を洗い出す。
- 目的と予算に応じて診断方法を選ぶ:診断の対象範囲や目的を整理し、必要な水準と予算に応じた脆弱性診断の実施を検討する。
- 診断結果に基づき優先順位を付ける:確認されたリスクを影響度や悪用可能性などの観点から整理し、優先順位を付けて改善する。
- 継続的に開発・運用を見直す:機能追加や設定変更によって新たなリスクが生じる可能性があるため、開発時だけでなく運用中も安全性を確認する。
CSRIからの現場アドバイス
【現場で何が起きているか】今回確認できた報道・公開情報では、CSRIが支援する中小企業の診断現場やMDR運用における具体的な事例については示されていないため、詳細は現時点で不明。
【平易な解説】AIやローコードはWebシステムを効率よく作るための手段だが、作成したコードや設定が安全であることを自動的に保証するものではない。建物を短時間で建てられても、鍵や窓の施錠を確認しなければ侵入される可能性があるのと同じように、完成したWebアプリケーションには脆弱性診断が必要になる。
【今週中にできること】公開中のWebシステムやアプリケーションを棚卸しし、AIコーディングやローコード開発で追加・変更した画面、フォーム、認証・権限設定を確認する。脆弱性診断の対象範囲と目的を整理し、必要に応じて診断の実施や専門事業者への相談を検討する。
参照: AI コーディングやローコード開発の落とし穴を解説 ~ GMOイエラエ、10 / 6 に Web アプリ脆弱性診断のオンラインセミナー開催