
Google Cloudは、コードの脆弱性検出からリスク検証、報告、修正までを自律的に行うAIエージェント「CodeMender」のプレビュー公開を発表しました。静的解析やモデルのみのスキャンでは見落としやすい複雑な脆弱性にも対応し、セキュリティ業務の支援を狙います。
CodeMenderは、メモリ破損、インジェクション、Webセキュリティの問題、暗号の欠陥、安全でないデータ処理などを探索できます。対象言語はC/C++、Go、Java、Python、Ruby、Rust、TypeScriptなどです。脆弱性を見つけると、サンドボックス内でエクスプロイトコードを作成・実行し、実際にリスクがあるかを検証します。
CodeMenderは修正コードも自動生成します。さらに別のAIを評価者として使い、既存機能への影響がないか確認することで精度を高めます。組織独自のコーディング規約やスタイルを反映することも可能です。修正はdiffとして開発者ツールに提供され、最終的なレビューと承認は開発者が行います。
CodeMenderは既存のCI/CDワークフローに組み込めるほか、CLIでローカル環境からも実行できます。ユーザー管理のサンドボックス内でのスキャンにも対応し、コードリポジトリやVisual Studio Code、Antigravityなどの開発ツールとも連携可能です。AIが脆弱性対応の実務を支援する仕組みとして位置づけられます。

