テクノロジー

バイブコーディングで作った公開中のWebアプリ、9割に脆弱性 MSの研究者など調査

1: Seamless 2026/10/07 12:23

欠陥の3分の2は情報漏洩につながる可能性の深刻度の高いもの

2: zonke 2026/10/07 13:18

アイドルが作ってたけど、作りました!とかやらんほうが良い。素人制作物で話題性もあって格好の的だわさ

3: n593977 2026/10/07 13:27

人間がつくった場合と比較したらどうなんだろう

4: JULY 2026/10/07 13:35

仕事で作るときなら「最低限、こうするよね」という常識があって、AI とその辺のコンテキストを共有せずに素人が作らせるとこうなる、という話。AI を使う人間のスキル次第で品質は変わる。万能ではない。

5: gimonfu_usr 2026/10/07 13:40

“米Microsoftやシンガポール国立大学などに所属する研究者らが発表した論文「Understanding the (In)Security of Vibe-Coded Applications」は、AIに自動生成させたアプリケーションに潜む脆弱性の実態と、その原因を調査した研究報告”

6: moqojiy 2026/10/07 13:41

知識にラグがあるから古いライブラリを使用しがちというのがあるかな。ハーネスで矯正はできるけど、そもそも世の中には脆弱性が見つかっているアプリと脆弱性がまだ見つかってないアプリしかないんじゃよ。

7: nguyen-oi 2026/10/07 13:41

AIに丸投げしたらそりゃ穴だらけよな、動くだけのゴミが量産される時代

8: nakex1 2026/10/07 13:43

脆弱性を見つけるのもAIのほうが得意だと思うが,作るだけ作ってチェックしてもらってないのかな。

9: renu 2026/10/07 13:45

ここでバイブコーダーはAIが脆弱性を発見するWebサービスを作ろう、と動き出します

10: sevenspice 2026/10/07 14:01

なぜ公開してしまうのか。中身が分からず自分でコントロールできないものを晒すのって本来かなり勇気がいる行為だと思う今日この頃。

11: pmint 2026/10/07 14:05

で、何も読まない人が騒ぎ立てると。ITmediaの低品質記事。AIに書かせると良くなると思う。書く上で外してはいけないのが、「上位のAIモデル」とは何か、「AI」とは何か。研究期間もあるといい。

12: deep_one 2026/10/07 14:06

「プロンプトに「本番運用に耐えるものを」と書き添えると11.0%に、セキュリティ強化用のスキルを追加すると11.9%に減少した。反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した」なんでや。

13: nekopon44 2026/10/07 14:06

現実はwell-definedじゃないんでね

14: T-norf 2026/10/07 14:08

SQL/コマンドインジェクションとかは防ぐけど、そもそもの権限管理とか、サーバー設定とか、認証連携が「動けばいい」になってることが多い印象。初心者が監修者なしでインターネットに晒すのは避けた方がいいよね

15: miata98 2026/10/07 14:10

春先に掲示板を閲覧するアプリ作ったが、このあたりが不安で使ってないわ。公開、配布とか考えられんかったぞ。😇最近のcodex、claudeで作れば大丈夫か?

16: t07159ko 2026/10/07 14:16

これはバイブコーディングしてないものより悪い結果なのか?というのが元論文ざっと読んでもわからなかった

17: sucelie 2026/10/07 14:18

そもそも構築のプロンプトと組み立て方から個性が出ちゃうからなぁ。

18: sambmetta 2026/10/07 14:28

プロを自称するITエンジニアが作った公開中のWebアプリでも同じことが言えそう

19: sodapop444 2026/10/07 14:41

あのな、タイムズやら焼肉キングやらデジタル庁やらTOPPANやら、プロが時間と技術を使って構築したシステムがやられてるんだよ 今の時代狙われたら99%やられる バイブコーディングだからとかは小さな差でしかない

20: tsukitaro 2026/10/07 14:49

Yahoo!Pipesみたいな手法(パイプ・コーディング)と思ったら、バイブでした!もはや老眼には濁点の半濁点の区別ができない。プログラミングなんて脆弱性どんとこいだし日本人はバイブでエロい想像しかできないだろ

21: Goldenduck 2026/10/07 14:52

ネット上のコードも参考にして書いてるので。サンプルとして最小限の動くセット置いてるからセキュリティが度外視されていることが多い

22: gcyn 2026/10/07 15:10

記憶の欠陥、目的の欠陥、知識の欠落、どれも生成AIに「なんでダメだったの?」と訊けば後知恵的にスルスルと答えそうな話ではあるのですが、でも実際にそうだよなとも思う話です。

23: imasugu-call 2026/10/07 15:37

タイムズの件で弁護士が作った集団訴訟準備のサイトは大丈夫なんだろうか…たしか3万人以上登録されていたような。2次被害起こりそうな気がしてならない。

24: hidea 2026/10/07 15:39

さもありなん。言わないと穴だらけだよ。脆弱性は認識がないと、サービスを使うだけだった人は存在すらわからない。知ってても大変だけど

25: o2k-ken1 2026/10/07 15:39

経営陣からしたら、バイブコーディングなんか無かった時代のシステムが連日情報漏洩してんだから、人件費も時間もかからないバイブコーディングでいいじゃんってなる

26: hkanemat 2026/10/07 15:44

まあそうだろうなーとしか。

27: noko_wt 2026/10/07 15:49

ポンと出てきたコードは酷いものが多く、実装、テスト、レビュー、検査を繰り返すループを組んでようやく使い物になる。そこはけっこう人間と大差ない。

28: monorod 2026/10/07 16:09

AIに作らせたかどうかはともかく、自分の言葉でインフラ構成とか認証認可まわりとか説明できないのにインターネットに公開してるのはやばいとは思う。そこの知識が無いと再現性のあるセキュアなシステム作れないよ

29: georgew 2026/10/07 16:10

より上位のAIモデルに変更しても結果はほとんど改善されず、反対に悪化するケースも見られた > よくわからんな、これは...

30: nabe1121sir 2026/10/07 16:12

どれだけセキュリティに気を使ったコードであっても、ランタイムのセキュリティホールつかれたら終わりだし、あんまり意味のない調査な気がする

31: spray_donuts_3co 2026/10/07 16:14

素人だろうとITエンジニアであろうと、バイブコーディングで己の知識技量を超えるものは作れない。難しい数式の答えを出されても、それが正しいかどうか確かめようがないのと同じ。他者に損害を与えない範囲で使おう

32: murlock 2026/10/07 16:17

なおバイブコーディングで作らなかった公開中のWebアプリの脆弱性含有率は

33: hatest 2026/10/07 16:29

人間がちゃんとレビューしろ定期

34: nakakzs 2026/10/07 16:30

セキュリティってのは、完璧に仕上げたものでもあとから穴が出来るわけで、AI有無関係なく永続更新しないとそうなるが、知識か意識不足でそれをしなていない例が多そう。少なくともそれらに個人情報は持たせられない

35: UCs 2026/10/07 16:42

そもそも、9割のうちのほとんどはお遊びで、脆弱性があっても問題ないものばかりな気はする。個人情報集めたり、業務に使ったり、お金とったりするのはごく一部てまは。

36: kshtn 2026/10/07 17:02

インフラに近いレイヤだと実現方法も様々で、統一的な設計しないと何処かに穴が開きそうだよな

37: yakihamo 2026/10/07 17:02

自称プロの非エンジニアが手コピペで魔改造したWordPressもヤバいのが大量にある

38: NOV1975 2026/10/07 17:21

こんなのは当たり前なんだけど、そもそも必要とされるセキュリティのレベルはなにか、も含めて問題があるのかないのかが重要なんだわ。

39: beeeyond 2026/10/07 17:22

脆弱性どころか正常系、しかも決まった手順で操作しないとほぼ動かないようものをAIに作らせ持ってきて、開発部隊は作るの遅すぎると叱責されるぐらいなのでまぁ。

40: diveintounlimit 2026/10/07 17:23

素人がバイブコーディングで作る脆弱性検知サービスなんてたかが知れてるだろ・・・

41: confusion8 2026/10/07 17:26

人間が丹精込めて作った公開中のWebアプリも9割に脆弱性あるんじゃない?

42: tal9 2026/10/07 17:31

バイブコーディング以外でが作った公開中のWebアプリの脆弱性は何%ですか?

43: nilab 2026/10/07 17:44

「オープンソースとして公開されている9041件のうちWebアプリが8695件、そのうち公開稼働中が984件で、そこから無作為に200件を抽出して調査を行った。その結果、全体の91%から少なくとも1つの脆弱性が発見された」

44: kazuau 2026/10/07 17:49

レポジトリをパブリックに変更していい?と聞いたら慌ててセルフチェックを始めて、重大な問題3件、中程度6件、軽微6件と報告してきた。どうやら普段は手を抜いているようだ。なお直させたが公開は取りやめた。

45: devrabi 2026/10/07 17:58

バイブコーディングで作ったらなのか、素人が作ったからなのかは切り分けておいてほしいですが

46: shikiarai 2026/10/07 18:00

まるで我々のハンドメイドアプリに脆弱性がないかのような…… / 人力にしろ自動にしろ点検の仕組みがあるかないかで決まるよね。そういうエージェントみたいなのを個別に提供するだけで金になりそう

47: wdnsdy 2026/10/07 18:02

別に個人情報を集めたログインのシステムを作らなかったら問題はないんじゃねえの?というか、素人が作るバイブコーディングのWebアプリってだいたいログインなし登録なし、そのまま使えるのが多いじゃん

48: cu39 2026/10/07 18:08

セキュリティもそうだし、ユーザー登録・認証やデータ保持や課金まわりを普通の人が作るのむずいよねとは思ってた。そのへんはプラットフォームが解決していくかもしれないが。

49: htbcom 2026/10/07 18:14

AIによって鴨が量産されている

50: sametashark 2026/10/07 18:20

バイブコーディングと人間が作ったやつを同数で比較した方が良いよ。なんならバイブコーディングの方がマシな場合もあると思う

51: ejointjp 2026/10/07 18:23

人間が作ったアプリは9割5分ってオチありそうだけど。

52: awaytabi 2026/10/07 18:26

脆弱性が何かを明示してないけど、ふつうだれが作っても必ず一つは脆弱性が指摘されるよ。対策不要なものを含めて。重要なのは66%の乗っ取り可能なレベルのほう。itmediaならそこは峻別してほしい。

53: dollarss 2026/10/07 18:31

やってて思うが公開アプリを作るのにはホント向いてないと感じるんだよね。だからこそwafと組み合わせたり別レイヤで守ったりしなきゃいけない。でも人が作ったWEBアプリも相当割当で脆弱性あると思う。

54: KoshianX 2026/10/07 18:50

“反対に、技術的な指示を細かく書き込むと、45.7%へと悪化” というのはよくわかる、指示を優先するもんな。マイクロマネジメントはダメと言われる理由がよく分かるよなあ

55: pochi-taro00 2026/10/07 18:59

誰も使わないアプリよーつくるわと思うわ それで踏み台にされるだけというオチ

56: htamaaki 2026/10/07 19:09

脆弱性のないプログラムを書ける人だけが石を投げなさい。というかこの記事意図的に詳細を省いてミスリードさせようとしてないから?

57: akghuaiooajt 2026/10/07 19:19

プロが作ったものはプロに攻撃されてやられたわけで……

58: inulab 2026/10/07 19:23

割合で言ったらwindowsの脆弱性率100%じゃん

59: spark64 2026/10/07 19:24

データを預かるようなアプリは作らないことだな。/ 「反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した」どういうことだ。出来上がってからAIに精査させる方がよいのかも?

60: tanagosandwich 2026/10/07 19:24

わたしが個人開発で独学でつくるよりかはセキュリティレベルは高いと思うよ。

61: zgmf-x20a 2026/10/07 19:31

盲信するわけではないが、AIがセキュリティの穴を突けるのであれば、時間の問題でバイブコーディングのほうがそのへんしっかり対応するような。

62: denimn 2026/10/07 19:40

公開は怖すぎるやろ。せめてインターナル用途よね…

63: woggle 2026/10/07 19:54

脆弱性の発見と修正もAIにやってもらえばよく、それをサボって公開するのが悪い。

64: himakao 2026/10/07 20:30

人間の手作りは10割脆弱性があるだろうから優秀だな

65: Kmusiclife 2026/10/07 20:41

素人は何を使っても素人ですよ。基礎と仕組みを知らないプロはいない。

66: M54it 2026/10/07 20:51

バイブコーティング勢に向けた基本学習アプリを誰かバイブコーティングで作ってはくれないか。バイブコーティング検定とかどうよ?

67: hanninyasu 2026/10/07 21:13

ブコメ。スキルのあるベテラン技術者が作っても素人がAI任せに作ってもどのみちセキュリティは突破されます という白旗のように聞こえる。

68: suekunhello 2026/10/07 21:17

分母とサンプル提供元など出自がないと雰囲気で語っている様にしか見えない。さらにどのモデルで作ったかまでの言及が欲しい。

69: tohokuaiki 2026/10/07 21:23

そらそうやろー、としか

70: Mecoysvase 2026/10/07 21:51

人間が作ったwebアプリは何割なんだよ

71: m7g6s 2026/10/07 21:54

AIが作った物はAIに攻略されやすいだろうな

72: greenbow 2026/10/07 22:07

まあそれはそうだろう。「本番運用に耐えるものを」で改善するのはちょっと面白い

73: IGA-OS 2026/10/07 22:08

バイブコーディングに強いAIを、プログラムの素人ほど使わねばならぬ

74: hal-e 2026/10/07 22:19

“技術的な指示を細かく書き込むと、45.7%へと悪化”

75: n2s 2026/10/07 22:32

Q: 敵に回すと厄介、味方にしても頼りない、なーんだ? A:

76: hogeaegxa 2026/10/07 22:42

脆弱性が無いって言い切るのは悪魔の証明に近いが、それに耐えきった1割のバイブシステムは逆にどんなだったんだろ

77: chck1245 2026/10/07 23:24

どこが開発担当したかでザルSIランキング作ってお酒の肴にしよう

78: misshiki 2026/10/07 23:32

バイブコーディング製の公開Webアプリ200件を調査し、91%に脆弱性。欠陥の65.77%は致命的・高。再実装実験では「本番運用に耐える」との指示や安全スキルで再発率が下がり、細かな技術指示では上昇。

79: Futaro99 2026/10/07 23:49

人間が書いてもそんなものでは

80: daybeforeyesterday 2026/10/08 00:29

うーむ

81: datemakio 2026/10/08 01:05

1割減らせたか

82: doko 2026/10/08 01:17

細かく指示すると指示だけに従うようになるよ