バイブコーディング製Webアプリ、91%に脆弱性
- •公開稼働中のバイブコーディング製Webアプリ200件を無作為調査
- •91%で脆弱性、欠陥1186件の65.77%は致命的または高
- •本番運用要件の追加で再発率11.0%、細かな技術指示では45.7%
米Microsoftとシンガポール国立大学などの研究者は2026年10月7日、AIが自動生成した「バイブコーディング」製Webアプリの脆弱性を調べた研究を発表しました。自然言語の指示からアプリ全体を生成する手法は、プログラミングの専門知識がなくてもアプリを公開できる一方、安全性への懸念があります。
研究チームは、オープンソースで公開された9041件のアプリのうち8695件がWebアプリであることを確認しました。そのうち公開稼働中の984件から無作為に200件を選んで調査したところ、91%に少なくとも1つの脆弱性が見つかりました。発見された欠陥は1186件で、65.77%が「致命的」または「高」に分類されました。記事によると、これらの欠陥は第三者の不正アクセスやシステム乗っ取り、データ漏えいにつながる可能性があります。
研究者らは脆弱性の原因を3種類に分類しました。記憶の欠陥は13.5%で、開発中に決めた安全対策が抜け落ちたり、後で実装するとした対策を未実施のまま公開したりするケースです。目的の欠陥は23.1%で、安全性よりも手早く動かすことを優先し、不適切な処理を選ぶケースです。最も多かった知識の欠陥は63.4%で、明示されていない安全上のルールを見落とすことや、危険な指示をそのまま実行することが原因でした。
同じ作業をAIにやり直させる実験では、特別な工夫をしない場合、同じ脆弱性が再発する確率は25.7%でした。プロンプトに「本番運用に耐えるものを」と加えると11.0%、セキュリティ強化用のスキルを追加すると11.9%に下がりました。一方、技術的な指示を細かく書くと再発率は45.7%に上昇しました。より上位のAIモデルに変更しても結果はほとんど改善せず、悪化するケースも確認されました。研究論文の題名は「Understanding the (In)Security of Vibe-Coded Applications」です。 サイバーセキュリティは、コンピューターやネットワーク、データを不正利用や攻撃から守る取り組みです。プロンプトは、AIに処理を指示する入力文です。 エージェントは、自ら複数の手順を進めて目的の作業を行うAIシステムです。出典は2026年のarXiv論文です。
なお、記事では公開中アプリの調査対象数、脆弱性の件数と深刻度、原因別の割合、再発率の実験結果が示されています。研究者らは、プロンプトへの短い本番運用要件の追加とセキュリティ強化用スキルの追加で再発率が低下した一方、詳細な技術指示では上昇したと報告しました。