ビルド Jul 17, 2026 at 09:219ブックマークに追加

GitLab 19.2 には脆弱な依存関係をパッチするための AI ツールが搭載されました。シフトレフトセキュリティが再び注目を集めますが、今回はモデル内で、リントツールではなく実施されます。
簡単に言うと。 GitLab 19.2では、検出された脆弱な依存関係に対するパッチを提案(時には適用)するAIツールが導入されました。これは単なるスキャナーではなく、自動PRです。危険な領域に踏み込んだ優れた機能です。
セキュリティのシフトレフトはSASTと同じくらい古いものです。2026年に変わったのは、提案される修正が静的なルールではなく、リポジトリ、ロックファイル、CIのコンテキストにアクセスできるLLMから提供される点です。GitLab 19.2(2026年7月17日発表、出典:Techinasia)は、GitHubのDependabot + Copilot Autofixに対抗し、プラットフォームに統合された機能で追いつきました。Duo CLIはGitLab.com、セルフマネージド、専用環境でGAとして発表されました。
デモよりも実際の使用が難しい理由:
foo@1.2をアップグレードすると、bar@2.xの推移的依存関係が壊れる可能性があります。ツールはロックファイルの行だけでなく、グラフ全体を把握する必要があります。GitLab 19.2のCLI構文はまだ確定していませんが(ドキュメントで確認が必要)、選択したツールに関係なくチームが守るべき2つの設定ルールがあります:
-applyを直接許可しない - 自動修正はターゲットブランチにコミットするのではなく、ドラフトのマージリクエストを開く必要があります。人間によるレビューをループに保ちます。test:unit + test:integration + 契約テストが通過した場合にのみマージされます。そうでなければ、パッチはCVEを修正する一方で、プロダクションにレグレッサーを導入します。補足:レビューの負荷を軽減し、MRのキューを氾濫させないために、スキャンをschedule(夜間/週末)に設定します。
CVEバックログを管理するチームにとって、この機能は価値があります:CVEからPRまでのレイテンシが短縮されます。しかしセキュリティリスクも現実的です:適切に制御されていない自動修正はCVEを修正する一方でレグレッサーを導入し、機能面で悪いトレードオフを生み出します。適切なセットアップにはライセンス費用ではなく、CI時間がかかります。テストカバレッジが影響を受けるモジュールのブランチで80%以上になるまでは、人間によるレビューを維持しながら採用することをお勧めします。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
This AI approach is promising, but I wonder how it will handle dependencies with conflicting versions in a project.
How does this AI handle dependencies that are vulnerable but have no patches available yet?
I'm curious how the AI will prioritize which vulnerabilities to fix first. Will it be based on severity, exploitability, or something else?
Interesting approach, but how does it handle dependencies with licensing restrictions?
I wonder how the AI will handle dependencies that are vulnerable but have no patches available yet, especially in open-source projects.
L'IA qui corrige les dépendances, c'est bien, mais comment gère-t-elle les faux positifs ?
L'idée de l'IA qui corrige les failles est séduisante, mais ça ne va pas à l'encontre des bonnes pratiques de sécurité ?
I wonder how this AI will handle dependencies that have no known fixes or patches available.
L'IA qui corrige les dépendances, c'est bien, mais comment va-t-elle gérer les dépendances complexes dans les gros projets ?