日本語

セキュリティGoogleCodeMender

Google、AIエージェント「CodeMender」でOSSに72件のセキュリティ修正を適用

Googleは、AIを活用したコードセキュリティ改善のためのエージェント「CodeMender」の初期結果を共有しました。同社は、従来のファジングなどの自動手法では困難な脆弱性の発見と修正を、AIによって支援しているとしています。

CodeMenderは、新しい脆弱性への迅速な対応と、既存コードの書き換えによる予防的なセキュリティ強化という二つのアプローチを取ります。開発期間6ヶ月で、450万行規模のプロジェクトを含むオープンソースソフトウェアに72件のセキュリティ修正をアップストリーム済みです。

技術的には、Gemini Deep Thinkモデルの思考能力を活用して自律的なデバッグと修正を行います。エージェントは、コード変更前に推論を行い、リグレッション(機能劣化)がないことを自動検証します。人間へのレビューは、根本原因を修正し、機能面でも正しい高品質なパッチに限定されています。

具体的には、デバッガやソースコードブラウザなどのツールを用いて根本原因を特定します。例えば、ヒープバッファオーバーフローの報告から、XML要素のパース時のスタック管理誤りという根本原因を特定し、少数行の変更で修正する例が示されました。また、複雑なオブジェクトライフタイム問題を解決するため、プロジェクト内のCコード生成システム自体を修正する非自明なパッチも作成しています。

さらに、既存コードをより安全なデータ構造やAPIに書き換える機能も備えています。例えば、広く使われる画像圧縮ライブラリ「libwebp」の一部に「-fbounds-safety」注釈を適用し、コンパイラによる境界チェックを追加することで、バッファオーバーフローやアンダーフローの悪用を防止する取り組みも行われています。


出典: CodeMender: an AI agent for code security(HN 199pt・29コメント)(HN Search (backfill)、2025-10-07)