【Next Tokyo】基調講演を含むセッションをアーカイブ公開中!最新の AI フルスタック環境や事例など、注目のテクノロジーをいつでもご視聴いただけます。

マシンスピードでコードベースを保護

CodeMender がコードの脆弱性を自律的に検出して修正

マシンスピードでコードベースを保護

CodeMender がコードの脆弱性を自律的に検出して修正

Gemini Enterprise Agent Platform の CodeMender エージェント

CodeMender エージェントは、コードの脆弱性を検出して修正するためのファインチューニングされたセキュリティ ハーネスを備えています。 ガバナンスとデベロッパー ツールの統合が組み込まれた Gemini Enterprise Agent Platform 上で、コード セキュリティ エージェントとして管理およびホストされます。

柔軟性と管理性を備えた安全な開発を加速

  • マルチモデルの柔軟性

    費用、速度、高度なコーディング パフォーマンスを最適化

  • 自動修復

    手動での検証とパッチ適用を排除

  • 悪用可能性による優先順位付け

    脆弱性利用型不正プログラムをシミュレートして修正の優先順位を決定

CodeMender エージェントの動作を確認

CodeMender が脆弱性をスキャンし、悪用可能なリスクを検証して、検証済みのコード修正を生成することによって、アプリケーションのセキュリティを確保する様子をご覧ください。

1:57
スキャン アニメーション

スキャン ワークフローの合理化

Wiz などのクラウド セキュリティ ツールから検出結果をシームレスに取り込み、柔軟なマルチモデル サポートを活用して費用、速度、パフォーマンスを最適化します。

ソースコードを環境内に保持

安全で軽量な CLI を使用して安全に作業できます。CLI を使用すると、独自コードのスキャンと修正が、構成された環境内で完全に実行されます。

コードベース全体をスキャン

コードベース全体で、信頼性の高い脆弱性検出を実現。

深層の脆弱性を発見

高度なエージェントベースの分析を使用して、メモリ破損からインジェクション攻撃まで、複数のモデルを使用して複雑な欠陥を検出します。複数言語のコードベース全体を対象とします。

Wiz などのクラウド セキュリティ ツールから検出結果をシームレスに取り込み、柔軟なマルチモデル サポートを活用して費用、速度、パフォーマンスを最適化します。

安全で軽量な CLI を使用して安全に作業できます。CLI を使用すると、独自コードのスキャンと修正が、構成された環境内で完全に実行されます。

コードベース全体をスキャン

コードベース全体で、信頼性の高い脆弱性検出を実現。

スキャン アニメーション

スキャン ワークフローの合理化

Wiz などのクラウド セキュリティ ツールから検出結果をシームレスに取り込み、柔軟なマルチモデル サポートを活用して費用、速度、パフォーマンスを最適化します。

ソースコードを環境内に保持

安全で軽量な CLI を使用して安全に作業できます。CLI を使用すると、独自コードのスキャンと修正が、構成された環境内で完全に実行されます。

深層の脆弱性を発見

高度なエージェントベースの分析を使用して、メモリ破損からインジェクション攻撃まで、複数のモデルを使用して複雑な欠陥を検出します。複数言語のコードベース全体を対象とします。

Wiz などのクラウド セキュリティ ツールから検出結果をシームレスに取り込み、柔軟なマルチモデル サポートを活用して費用、速度、パフォーマンスを最適化します。

安全で軽量な CLI を使用して安全に作業できます。CLI を使用すると、独自コードのスキャンと修正が、構成された環境内で完全に実行されます。

リスクを検証する

実際の攻撃に基づく検証により、誤検知を排除。

実際の脆弱性利用型不正プログラムを使用して検証

CVE スコアだけでは不十分です。CodeMender は、お客様が管理する環境でアクティブな概念実証の脆弱性利用型不正プログラムを構築して実行し、悪用可能性を明確に証明します。

開発者が信頼性の高い、実用的な脆弱性にのみ時間を費やすようにすることで、アラート疲れを大幅に軽減します。

専用のセキュリティ ハーネスと DeepMind の手法を使用して、複雑な制御フローとデータパスをトレースします。

アニメーションを確認する

対処可能な脆弱性を優先

開発者が信頼性の高い、実用的な脆弱性にのみ時間を費やすようにすることで、アラート疲れを大幅に軽減します。

高度な推論

専用のセキュリティ ハーネスと DeepMind の手法を使用して、複雑な制御フローとデータパスをトレースします。

リスクを検証する

実際の攻撃に基づく検証により、誤検知を排除。

アニメーションを確認する

対処可能な脆弱性を優先

開発者が信頼性の高い、実用的な脆弱性にのみ時間を費やすようにすることで、アラート疲れを大幅に軽減します。

高度な推論

専用のセキュリティ ハーネスと DeepMind の手法を使用して、複雑な制御フローとデータパスをトレースします。

実際の脆弱性利用型不正プログラムを使用して検証

CVE スコアだけでは不十分です。CodeMender は、お客様が管理する環境でアクティブな概念実証の脆弱性利用型不正プログラムを構築して実行し、悪用可能性を明確に証明します。

開発者が信頼性の高い、実用的な脆弱性にのみ時間を費やすようにすることで、アラート疲れを大幅に軽減します。

専用のセキュリティ ハーネスと DeepMind の手法を使用して、複雑な制御フローとデータパスをトレースします。

動画を修正する

本番環境レベルのパッチをデプロイ

LLM ジャッジを使用して提案された修正を自動的に検証し、既存の機能がそのまま維持されるようにします。

デベロッパーによる管理を維持

デベロッパーは、既存の IDE や CLI ツール内で直接 CodeMender のパッチを確認、承認、適用できます。

自動生成されたパッチで修復

インテリジェントで自己検証型のパッチ生成とデプロイ。

自動修正を生成

コードの差分とプルリクエストを生成し、脆弱性の根本原因に対処して、悪用を修正します。

LLM ジャッジを使用して提案された修正を自動的に検証し、既存の機能がそのまま維持されるようにします。

デベロッパーは、既存の IDE や CLI ツール内で直接 CodeMender のパッチを確認、承認、適用できます。

自動生成されたパッチで修復

インテリジェントで自己検証型のパッチ生成とデプロイ。

動画を修正する

本番環境レベルのパッチをデプロイ

LLM ジャッジを使用して提案された修正を自動的に検証し、既存の機能がそのまま維持されるようにします。

デベロッパーによる管理を維持

デベロッパーは、既存の IDE や CLI ツール内で直接 CodeMender のパッチを確認、承認、適用できます。

自動修正を生成

コードの差分とプルリクエストを生成し、脆弱性の根本原因に対処して、悪用を修正します。

LLM ジャッジを使用して提案された修正を自動的に検証し、既存の機能がそのまま維持されるようにします。

デベロッパーは、既存の IDE や CLI ツール内で直接 CodeMender のパッチを確認、承認、適用できます。

CodeMender は AI Threat Defense のコア コンポーネント

AI 時代に相手を上回る

AI を利用した攻撃に先回りするための、常時稼働の自律型セキュリティ プラットフォーム。AI Threat Defense は、Gemini の推論能力、Wiz のコンテキストに応じたリスクの優先順位付け、CodeMender のコード修復機能、Mandiant の最前線での専門知識を融合しています。

このソリューションは、最新の脅威に立ち向かう Google 独自のアプローチから得られた、実証済みの 4 ステップ フレームワークに基づいています。

準備、スキャン、修復、モニタリングの 4 つのステップからなる AI Threat Defense プロセスの図

Google CodeMender に関するよくある質問

Gemini Enterprise Agent Platform 上の Google CodeMender は、コードベースの深い脆弱性を発見、検証、修復するために Google DeepMind が独自に開発した自律型の AI 搭載セキュリティ エージェントです。Google 独自のプロダクション環境でテスト済み。Google DeepMind が構築し、継続的に更新するファインチューニングされたセキュリティ ハーネスと、根本原因を分析するモデルの選択、脆弱性が実際にあることを確認するための悪用シミュレーションの実行、正確なコード修正の生成に使用されます。

Google AI Threat Defense は、AI を利用した攻撃を上回るように設計された、常時稼働の自律型セキュリティ プラットフォームです。Gemini などのフロンティア モデルの推論能力、Wiz のコンテキストに応じたクラウドリスクの優先順位付け、CodeMender の自律的なコード修復機能、Mandiant の最前線でのインシデント対応の専門知識をシームレスに統合します。AI Threat Defense 内では、CodeMender が主要なコード セキュリティ エージェントとして機能し、実際のクラウドの脆弱性を、開発者が承認したコードベースのパッチ適用と直接結び付けます。

CodeMender は、セキュリティを受動的なスキャンから能動的な修復へと移行します。CodeMender は、チームに誤検出を大量に発生させる従来の静的スキャナや、実行ロジックとコンテキストが欠如したスタンドアロン モデルとは異なり、高度な AI モデルとファインチューニングされたハーネス、包括的なセキュリティ ツールボックスを組み合わせることで、モデル単体よりも脆弱性の修正において優れたパフォーマンスを発揮します。CodeMender を使用すると、次のことが可能になります。

  • 最適なモデルをデプロイする。複数のモデルから選択して、費用、速度、詳細なスキャン、コーディングのパフォーマンスを最適化できます。
  • マシン規模の修復を加速。手動での検証とパッチ適用によって発生する修復のボトルネックを解消し、開発者も常に最新情報を把握できます。
  • 悪用可能性に基づいて修正の優先順位を付ける。概念実証の脆弱性利用型不正プログラムを実行し、シミュレーションを実施して、コードの脆弱性が悪用可能であることを検証できます。また、重大な脆弱性を最初に修正するようトークンに優先順位を付けることができます。

従来の静的スキャナは単純なパターン マッチングに依存しているため、大量のノイズの多いアラートと偽陽性が生成されます。CodeMender は、複雑なマルチ言語のコードベース全体でシグナルの高い詳細なスキャンを実行するため、動作が異なります。高度なプログラム分析を活用して制御フローとデータパスをトレースすることで、アプリケーション固有のコンテキスト、目標、機能を理解し、静的スキャンやモデルのみのスキャンでは見逃される高度な脆弱性を検出します。

アプリケーション セキュリティにおける最も重大なボトルネックは、偽陽性のトリアージに費やされる時間です。CodeMender は、実行ベースの検証によってこの問題を解決します。エージェントは、コードパターンを静的に分析するのではなく、コードをビルドして安全な概念実証エクスプロイトを実行します。悪用が成功した場合は、脆弱性が悪用可能であることが確認されるため、セキュリティ担当者と開発者は、正当なリスクにエネルギーとトークン費用を集約的に投じることができます。

セキュリティ上の欠陥が検証されると、CodeMender はパッチを自動的に生成し、標準のコード差分として開発者ツール内に直接配信します。修正がプロダクション レディであることを確認するため、CodeMender は LLM-as-a-Judge フレームワークを使用してパッチを検証します。エージェントは、変更されたコードを自動的にテストしてプログラムの同等性を確認します。つまり、パッチがアプリケーションの意図した動作を変更したり、既存の機能を損なったりすることなく、脆弱性の根本原因を解決することを確認します。パッチはコードの差分として開発者に提示され、開発者はコードベースにパッチをコミットする前に確認して承認できます。

サポートされているモデルの最新リストについては、ドキュメントをご覧ください。Gemini 3.5 Flash Cyber を搭載した CodeMender は、一部の政府機関と信頼できるパートナー様のみがご利用いただけます。今後、このアクセスを拡大していく予定です。

CodeMender は企業規模の複雑さに対処できるように構築されており、以下に示す主要な言語エコシステムを包括的にカバーしています。最新情報については、ドキュメントをご覧ください。

  • 言語: C/C++、Java、Python、TypeScript/JavaScript、Go、Rust、Ruby
  • フレームワーク: これらの言語内の標準ライブラリと、一般的なエンタープライズ フレームワーク(HTML/CSS、Django、Flask、React、Spring Boot、Express など)を幅広くサポート

CodeMender は、 Gemini Enterprise Agent Platform 上で安全なヘッドレス エージェントとしてホストされています。開発者は、CodeMender のローカル コマンドライン インターフェース(CLI)と VS Code などのツールを使用して、スキャンを実行し、結果を確認し、脆弱性利用型不正プログラムの検証をトリガーし、パッチを生成し、セッションを管理します。コアの推論とオーケストレーションはクラウドで行われ、コードのコンパイル、テストの実行、悪用シミュレーションは、お客様が管理するローカル サンドボックスまたは隔離された VM で実行されます。

はい。CodeMender は、インタラクティブなデベロッパー ワークフローに加えて、ヘッドレス エージェントとしても動作します。自動化されたパイプラインの場合は、CodeMender バイナリをカスタム コンテナ内にパッケージ化できます。

Google AI Threat Defense システムでは、CodeMender は Wiz と連携します。

  • コンテキスト豊富なスキャンと優先順位付け: Wiz はエージェントによるアプリケーション セキュリティをオーケストレートし、アプリケーションを分析して調査の優先順位を付けます。CodeMender を呼び出してコードをスキャンし(近日提供予定)、Wiz Security Graph 内の検出結果をデプロイ コンテキストで拡充します。また、AI ペンテスト用の Wiz Red Agent をトリガーして悪用可能性を証明し、チームが最もリスクの高い脆弱性に集中できるようにします。
  • 的を絞った修復: Wiz は、修復を管理およびスケーリングするためのコマンド センターとして機能します。Wiz Green Agent は、CodeMender にセキュリティ グラフからアプリケーション コンテキストで強化された高忠実度のパッチを生成してテストするように指示することで、このライフサイクルをオーケストレートします。このワークフローにより、チームは複雑な脆弱性をこれまでにないスピードと精度で解決できます。

そのとおりです。CodeMender は、厳格な人間参加型ガバナンス モデルを適用します。エージェントは、バージョン管理システムにパッチを自動的に適用したり、本番環境リポジトリにコードを直接 push したりすることはありません。提案されたパッチはすべてローカルコードの差分として提供され、変更は開発者が手動で確認して承認した後にのみリポジトリに commit されます。

独自のソースコードは完全に非公開で安全に保たれます。CodeMender は、厳格なデータプライバシー境界を設けてゼロから設計されています。

  • リポジトリのアップロードは不要: ソース リポジトリを Google Cloud にアップロードする必要はありません。CodeMender エージェントは、ローカルマシンの CLI クライアントとの安全な通信を介して、必要最小限のコード スニペットのみをリクエストして処理します。
  • サンドボックスでのコンパイルと検証: ロジックがクライアント側にとどまるように、すべてのコードビルド、テスト実行、悪用シミュレーションは、Google が管理するインフラストラクチャではなく、お客様が管理するインフラストラクチャまたはサンドボックスで完全に実行されます。
  • 最小限のデータ保持: Google は、アクティブなセッション データを超えて、ソースコード、プロンプト、スキャン出力、パッチを Google 側のストレージに保持しません。アクティブなセッション データは、セッションの作成から最大 7 日間暗号化されて保存され、長時間実行される検出および修正スキャンの再開を可能にします。スキャン出力、脆弱性利用型不正プログラム、パッチコードがクライアントに返送され、マシンにローカルに保存されます。
  • モデルのトレーニングなし: お客様の専有コード、プロンプト、セキュリティ調査結果が Google の基盤モデルのトレーニングに使用されることはありません。

Gemini Enterprise Agent Platform で安全にホストされる CodeMender は、次のエンタープライズ ガードレールを実現します。

  • VPC Service Controls(VPC-SC): エージェントの通信の周囲に厳格なネットワーク境界を確立し、データ漏洩に対する保護を強化します。
  • 安全なトラフィック ルーティング: お客様は、すべての CLI とエージェントの通信を Google の暗号化されたプライベート バックボーン ネットワーク上の VPC のみを経由してルーティングするオプションを利用できます。これにより、盗聴のリスクが軽減されます。

今すぐセキュリティの変革を始めましょう

Cloud のロゴ
  • Google Cloud プロダクト
  • 100 種類を超えるプロダクトをご用意しています。新規のお客様には、ワークロードの実行、テスト、デプロイができる無料クレジット $300 分を差し上げます。また、すべてのお客様に 25 以上のプロダクトを無料でご利用いただけます(毎月の使用量上限があります)。
Google Cloud