テクノロジー

バイブコーディングで作った公開中のWebアプリ、9割に脆弱性 MSの研究者など調査

1: Seamless 2026/10/07 12:23

欠陥の3分の2は情報漏洩につながる可能性の深刻度の高いもの

2: zonke 2026/10/07 13:18

アイドルが作ってたけど、作りました!とかやらんほうが良い。素人制作物で話題性もあって格好の的だわさ

3: n593977 2026/10/07 13:27

人間がつくった場合と比較したらどうなんだろう

4: JULY 2026/10/07 13:35

仕事で作るときなら「最低限、こうするよね」という常識があって、AI とその辺のコンテキストを共有せずに素人が作らせるとこうなる、という話。AI を使う人間のスキル次第で品質は変わる。万能ではない。

5: gimonfu_usr 2026/10/07 13:40

“米Microsoftやシンガポール国立大学などに所属する研究者らが発表した論文「Understanding the (In)Security of Vibe-Coded Applications」は、AIに自動生成させたアプリケーションに潜む脆弱性の実態と、その原因を調査した研究報告”

6: moqojiy 2026/10/07 13:41

知識にラグがあるから古いライブラリを使用しがちというのがあるかな。ハーネスで矯正はできるけど、そもそも世の中には脆弱性が見つかっているアプリと脆弱性がまだ見つかってないアプリしかないんじゃよ。

7: nguyen-oi 2026/10/07 13:41

AIに丸投げしたらそりゃ穴だらけよな、動くだけのゴミが量産される時代

8: nakex1 2026/10/07 13:43

脆弱性を見つけるのもAIのほうが得意だと思うが,作るだけ作ってチェックしてもらってないのかな。

9: renu 2026/10/07 13:45

ここでバイブコーダーはAIが脆弱性を発見するWebサービスを作ろう、と動き出します

10: sevenspice 2026/10/07 14:01

なぜ公開してしまうのか。中身が分からず自分でコントロールできないものを晒すのって本来かなり勇気がいる行為だと思う今日この頃。

11: pmint 2026/10/07 14:05

で、何も読まない人が騒ぎ立てると。ITmediaの低品質記事。AIに書かせると良くなると思う。書く上で外してはいけないのが、「上位のAIモデル」とは何か、「AI」とは何か。研究期間もあるといい。

12: deep_one 2026/10/07 14:06

「プロンプトに「本番運用に耐えるものを」と書き添えると11.0%に、セキュリティ強化用のスキルを追加すると11.9%に減少した。反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した」なんでや。

13: nekopon44 2026/10/07 14:06

現実はwell-definedじゃないんでね

14: T-norf 2026/10/07 14:08

SQL/コマンドインジェクションとかは防ぐけど、そもそもの権限管理とか、サーバー設定とか、認証連携が「動けばいい」になってることが多い印象。初心者が監修者なしでインターネットに晒すのは避けた方がいいよね

15: miata98 2026/10/07 14:10

春先に掲示板を閲覧するアプリ作ったが、このあたりが不安で使ってないわ。公開、配布とか考えられんかったぞ。😇最近のcodex、claudeで作れば大丈夫か?

16: t07159ko 2026/10/07 14:16

これはバイブコーディングしてないものより悪い結果なのか?というのが元論文ざっと読んでもわからなかった

17: sucelie 2026/10/07 14:18

そもそも構築のプロンプトと組み立て方から個性が出ちゃうからなぁ。

18: sambmetta 2026/10/07 14:28

プロを自称するITエンジニアが作った公開中のWebアプリでも同じことが言えそう

19: sodapop444 2026/10/07 14:41

あのな、タイムズやら焼肉キングやらデジタル庁やらTOPPANやら、プロが時間と技術を使って構築したシステムがやられてるんだよ 今の時代狙われたら99%やられる バイブコーディングだからとかは小さな差でしかない

20: tsukitaro 2026/10/07 14:49

Yahoo!Pipesみたいな手法(パイプ・コーディング)と思ったら、バイブでした!もはや老眼には濁点の半濁点の区別ができない。プログラミングなんて脆弱性どんとこいだし日本人はバイブでエロい想像しかできないだろ

21: Goldenduck 2026/10/07 14:52

ネット上のコードも参考にして書いてるので。サンプルとして最小限の動くセット置いてるからセキュリティが度外視されていることが多い

22: gcyn 2026/10/07 15:10

記憶の欠陥、目的の欠陥、知識の欠落、どれも生成AIに「なんでダメだったの?」と訊けば後知恵的にスルスルと答えそうな話ではあるのですが、でも実際にそうだよなとも思う話です。

23: imasugu-call 2026/10/07 15:37

タイムズの件で弁護士が作った集団訴訟準備のサイトは大丈夫なんだろうか…たしか3万人以上登録されていたような。2次被害起こりそうな気がしてならない。

24: hidea 2026/10/07 15:39

さもありなん。言わないと穴だらけだよ。脆弱性は認識がないと、サービスを使うだけだった人は存在すらわからない。知ってても大変だけど

25: o2k-ken1 2026/10/07 15:39

経営陣からしたら、バイブコーディングなんか無かった時代のシステムが連日情報漏洩してんだから、人件費も時間もかからないバイブコーディングでいいじゃんってなる

26: hkanemat 2026/10/07 15:44

まあそうだろうなーとしか。

27: noko_wt 2026/10/07 15:49

ポンと出てきたコードは酷いものが多く、実装、テスト、レビュー、検査を繰り返すループを組んでようやく使い物になる

28: monorod 2026/10/07 16:09

AIに作らせたかどうかはともかく、自分の言葉でインフラ構成とか認証認可まわりとか説明できないのにインターネットに公開してるのはやばいとは思う。そこの知識が無いと再現性のあるセキュアなシステム作れないよ

29: georgew 2026/10/07 16:10

より上位のAIモデルに変更しても結果はほとんど改善されず、反対に悪化するケースも見られた > よくわからんな、これは...

30: nabe1121sir 2026/10/07 16:12

どれだけセキュリティに気を使ったコードであっても、ランタイムのセキュリティホールつかれたら終わりだし、あんまり意味のない調査な気がする

31: spray_donuts_3co 2026/10/07 16:14

素人だろうとITエンジニアであろうと、バイブコーディングで己の知識技量を超えるものは作れない。難しい数式の答えを出されても、それが正しいかどうか確かめようがないのと同じ。他者に損害を与えない範囲で使おう

32: murlock 2026/10/07 16:17

なおバイブコーディングで作らなかった公開中のWebアプリの脆弱性含有率は

33: hatest 2026/10/07 16:29

人間がちゃんとレビューしろ定期

34: nakakzs 2026/10/07 16:30

セキュリティってのは、完璧に仕上げたものでもあとから穴が出来るわけで、AI有無関係なく永続更新しないとそうなるが、知識か意識不足でそれをしなていない例が多そう。少なくともそれらに個人情報は持たせられない

35: UCs 2026/10/07 16:42

そもそも、9割のうちのほとんどはお遊びで、脆弱性があっても問題ないものばかりな気はする。個人情報集めたり、業務に使ったり、お金とったりするのはごく一部てまは。