🛠Tools🔥🔥

Bolt.new、全プラン無償のセキュリティスキャンエージェント Omni-Security を公開──公開前の自動脆弱性パッチ適用を実現

自然言語で生成されたアプリの過半数に脆弱性が潜む問題に対し、Bolt.new がデプロイ前の自動スキャンと修正パッチ適用を無償で提供し、初期インシデントを防ぐ。
リリース: 2026-07-31 · 読了 3

記事の要約

1. 核心(What)

  • Bolt.new はプロジェクト全体をスキャンし、デプロイ前に脆弱性を検出して自動修正パッチを適用する Security Agent を全プラン無償で公開した。
  • 調査によれば 5,600 件のライブ AI 生成アプリのうち 45% に脆弱性が含まれ、特に Supabase キーの露出や Row Level Security の未設定が頻発している。
  • エージェントはスキャン、修正、パッチ適用の 3 ステップで動作し、認証不備や XSS、露出したシークレットを自動でハードニングする。
  • 本機能は単体で完結するほか、Socket Security や XBOW、JFrog といった既存の CI/CD パイプラインの前段セキュリティ層としても機能する。

2. 影響(Why)

  • プロンプト駆動開発の致命的な弱点を解消: 自然言語生成アプリ特有の「クライアントサイド認証のみ」や「RLS 未設定」という定番のインシデント要因を自動で塞げるため、初日からのデータ漏洩リスクを実質的に排除できる。
  • 国内開発現場におけるガバナンス基準の引き上げ: 国内の中堅 SIer や受託開発企業は、AI 生成コードの脆弱性レビューに要していた人的コストを削減し、納品物の安全性を担保する新たな標準プロセスとして取り入れるべき。

3. 根拠・詳細(How)

  • 3 ステップの自動ハードニングフロー: プロジェクト全体を読み取るスキャン工程、検出された脆弱性に対するパッチ生成工程、検証済みコードへの適用工程を経ることで、手動でのコード修正作業を代行する。
  • 検出対象の主要な脆弱性クラス: アクセス制御の不備、認証バイパス、ビジネスロジックエラー、データベース RLS ポリシーの欠落、XSS ベクトル、ソースコード内にハードコードされたシークレット露出をカバーする。

4. 展望・課題(Next)

  • 複雑なビジネスロジックへの対応課題: BOLA(Broken Object Level Authorization)や IDOR などの高度なビジネスロジック上の欠陥は人間のレビューが必要であり、エージェントは既知の脆弱性パターンへの対応が中心となる。