大塚商会グループの株式会社アルファネット(本社:東京都文京区、代表取締役:脇田 昭彦)は、2026年9月15日より、AIによる自律型診断とホワイトハッカーによる手動診断を組み合わせた「AI Webアプリケーション脆弱性診断サービス」(サービス詳細)の提供を開始しました。
サイバー攻撃の巧妙化が進むなか、企業にとって脆弱性診断の重要性はますます高まっています。一方で、私たちはこれまで多くのお客様を支援する中で、「診断は受けたものの、どう対応すればよいかわからない」という声を数多く聞いてきました。
今回リリースした「AI Webアプリケーション脆弱性診断サービス」は、そうしたお客様の課題から生まれたサービスです。AIによる自律型診断とホワイトハッカーによる検証を組み合わせたアプローチがどのような経緯で誕生したのか、今回は開発の舞台裏をご紹介します。
![]()
■「診断しただけ」で終わってしまう現実
WebサイトやWebアプリケーションへの攻撃は年々高度化しています。脆弱性診断を実施する企業も増えていますが、私たちは診断後のお客様との会話の中で、共通する以下の悩みを耳にすることが少なくありませんでした。
- 報告書の指摘が多すぎて優先順位がわからない
- 開発会社から『問題ありません』と言われたが判断できない
- 修正した後、本当に対策できているか確認できない
本来、脆弱性診断はセキュリティリスクを低減するためのものですが、実際には診断結果を受け取った後の対応に悩み、十分な改善につながらないケースも存在します。私たちはこの状況に課題を感じていました。
■AIが変える脆弱性診断の可能性
そんな中、急速に進化するAI技術に私たちは注目しました。AIには膨大な情報を分析し、短時間で広範囲を調査する能力があります。もし脆弱性診断に応用できれば、従来よりも効率的かつ網羅的な調査が実現できるのではないか。そう考えた私たちは、脆弱性診断に特化したAIシステムの研究と検証をスタートしました。
目指したのは、Webアプリケーションの構造や挙動を理解しながら、従来の自動診断ツールでは見落とされていたリスクも検出できる診断システムです。様々なLLMを使用して試行錯誤を重ねながら、独自開発した制御機構をもつAIシステムの開発を進めていきました。
●開発担当に聞く、最大の開発課題とは
現在、オープンソースのAI診断フレームワークは複数公開されています。しかし、いずれもそれ単体では汎用的すぎるために、実案件で使用するには乖離が大きく、お客様からのヒアリング内容や手動診断相当の細かい配慮を実現することが困難でした。
そこで、診断ポリシーをプロジェクトマネージャーが診断員へ伝えるのと同じように、AIシステムにも実行制御を上位レイヤーとして作りこみ、安全な診断フローや脆弱性検出結果の精査を、すべての診断員が完璧に制御できるよう工夫しました。
![]()
本サービスの開発を主導した、サイバーセキュリティインテリジェンス部
部長 是石 芳郎
■AIだけでは超えられなかった壁
検証が進むにつれて、私たちはAIの大きな可能性を実感する一方で、その限界も見えてきました。AIは多くの問題を検出できますが、検出した内容が本当に危険な脆弱性なのか、実際に悪用可能なのかを正確に判断できるかは別の話です。
特にWebアプリケーションは、複雑な画面遷移や権限管理、個別のシステム仕様が複雑に絡み合っているため、一見すると重大に見える問題でも実運用上はリスクが低い場合があります。逆に、小さな不備に見えても重大な情報漏えいにつながるケースもあります。そういった数々の検証を通じて私たちがたどり着いた結論はシンプルでした。
ー「AIが見つけた」と「本当に危険である」は同じではない。
■発想を変えた。「AIで人を置き換えない」
このギャップを埋めるには、実践経験を持つホワイトハッカーの知見が不可欠だったのです。そこで私たちは開発方針を見直し、AIを人の代わりにするのではなく、メリットをそのままにホワイトハッカーのこれまでに培った知見を組み合わせて活用するという考え方にシフトしました。この方針から誕生したのが、「AI×ホワイトハッカー」というハイブリッド型の診断モデルです。
まずAIがサイト全体を広範囲かつ高速に調査します。その後、ホワイトハッカーが結果をひとつひとつ検証し、実際に悪用可能かどうかを評価します。また、AIでは診断が難しい部分については、ホワイトハッカーによる手動診断で補完します。そうすることで、AIの網羅性とスピード、そしてホワイトハッカーの経験と洞察力。両者の強みを組み合わせた、より実践的な診断サービスを目指しました。
![]()
開発したAIシステム
■本当に解決したかったのは「見つけた後」の課題
サービスの設計でこだわったのは、診断後の支援です。脆弱性診断は、指摘件数を競うものではなく、重要なのはその結果をもとにリスクを減らすことです。そのため本サービスでは、
- どの脆弱性から対応すべきか
- 開発ベンダーの回答は妥当か
- 修正後に本当にリスクが解消されたか
といった診断後の判断や確認まで支援しています。
私たちは「報告書を提出して終わり」というサービスにはしたくありませんでした。お客様が改善を完了し、安全なシステム運用を実現するところまで伴走したい。その想いが、サービス全体の設計に反映されています。
一般的な他社診断メニューとの違い
![]()
■AI時代だからこそ、人の専門性が価値になる
生成AIはさまざまな分野を変えつつあり、セキュリティ診断の世界も例外ではありません。しかし私たちは、AIだけですべてを解決できるとは考えていません。むしろAIが進化する時代だからこそ、その結果を正しく評価し、リスクを判断できる専門家の存在がこれまで以上に重要になると考えています。
今回リリースしたAI Webアプリケーション脆弱性診断サービスは、AIとホワイトハッカー、それぞれの強みを最大限に生かすために生まれました。アルファネットはこれからも、「診断しただけ」で終わらないセキュリティ対策を通じて、お客様の安心・安全なIT運用を支援していきます。
- サービス詳細:https://www.anet.co.jp/security/cyber_security/ai-vulnerability.html
- お問い合わせ:https://www.anet.co.jp/question/service_form/
■ 会社概要
- 会社名 : 株式会社アルファネット
- 所在地 : 東京都文京区後楽1-5-3 後楽国際ビル4階
- 代表者 : 代表取締役 脇田 昭彦
- 設立 : 1999年7月
- 事業内容 : サイバーセキュリティ対策全般(脆弱性診断、デジタルフォレンジック 等)
- URL :https://www.anet.co.jp/
行動者ストーリー詳細へ
PR TIMES STORYトップへ
