米国の大手金融機関がVulnHunterをリリースした。これは、攻撃者がソフトウェアに侵入する経路を追跡し、その攻撃手法が既存の防御を突破できるかをテストし、コード出荷前に修正案を作成するオープンソースのエージェント型ツールだ。戦略的な意義は、ツールそのものではなく、それが明らかにする変化するセキュリティ経済にある。

設計思想が最も重要だ。従来型スキャナーは疑わしいパターンを検出し、仮想的な攻撃者を想定して逆方向に推論するため、エンジニアを誤検知の洪水に沈めてきた。攻撃者起点のアプローチと自己反証ステップを組み合わせることで、この論理を反転させる。システムは自らの検出結果を反証しようと試み、生き残った脅威のみが人間に届く。これは生成AIがコード作成にもたらしたのと同じ効率向上を、今度はコード監査に適用したものだ。CISOにとって、短期的な成果はスピードではなく、シグナルの質にある。AppSecのボトルネックは問題の発見ではなく、それらのトリアージにあったのだ。

オープンソース化の決断は、競争上のポジショニングを再定義する。企業が攻撃級の防御ツールを寛容なライセンスで公開する場合、独占的な秘匿よりも強化されたソフトウェアコモンズの方が自社の接続されたサプライチェーンを保護すると賭けている。金融、医療、インフラなどの規制対象の既存企業も追随し、Snyk、Semgrep、GitHub Advanced Security、Veracodeが長年保持してきた領域に侵食すると予想される。商用ベンダーは、自社の堀が検出の巧妙さではなく、ワークフロー統合とサポートにあると想定すべきだ。

言及すべき依存リスクがある。このツールは現在、単一のフロンティアモデルを単一のコーディングハーネス内で実行している。これを採用する組織は、そのベンダーの価格設定、可用性、モデルドリフトへのエクスポージャーを引き継ぐことになる。セキュリティリーダーは、モデルのポータビリティを調達要件として扱い、本番パイプラインで信頼する前に、モデルバージョン間で検出結果が安定していることを検証すべきだ。

推奨されるアクション:高リスクのサービスでエージェント型AppSecを試験運用し、現行スタックに対する誤検知削減を測定する。採用時にはマルチモデル抽象化を要求する。そして、同じ前向き推論技術が同様の曲線で攻撃者ツールを加速させるため、敵対的な鏡像に予算を割り当てる。防御と攻撃のパリティ間の窓は閉じつつあり、静止することが負けの一手となる。