ソフトウェアファクトリーを保護する

GitLab Security
Standard

組織は、すべてのステップに人間が介在しなくてもエージェントがソフトウェアを構築する世界へと移行しつつあります。GitLab Security Standardは、そこに安全にたどり着く方法を示します。ソフトウェアファクトリーを強化するセキュリティの基礎と、エージェントが自律性を獲得していくためのステージです。

v1.02026年10月6日公開

経済性は 変化した

コードは豊富にある。信頼は不足している。 エージェントがマシンのスピードでコードを書いて出荷することを可能にするAIモデルは、既存の弱点を発見し、組み合わせ、悪用することも、より速く、より安価にしています。発見される件数は今や、チームが重要なものを検証し、優先順位を付け、修正するスピードを上回るペースで増えています。

エージェントを 信頼する

ポリシー、監査、オーナーシップを基盤とし、認可、分離、検証、リリース、対応の5つのステージで構成されたピラミッド。頂点には自律性があり、検出、修正、学習のループが失敗を基盤へと戻します。

エージェント群への信頼を築くための私たちのアプローチは、エージェントが働くソフトウェアファクトリーから始まります。セキュリティはすべてのステージに組み込まれているため、エージェントは回避できない制御のもとで動作します。自律性は与えられるものではありません。ステージを1つずつクリアして獲得するものです。

ポリシー、監査、オーナーシップという基盤の上に築かれた5つのステージが、各エージェントが証明すべきことを定義します。エージェントが多くを証明するほど、より大きな自律性を獲得できます。

基盤 · 信頼の出発点

ポリシー、監査、オーナーシップ

適用すべきルール、何が起きたかの記録、そして問題が起きたときに責任を負う特定の人間。この基盤がなければ、どのステージも証明できません。

  • ポリシー

    エージェントにできること、できないことは人間が定義します。使用するツール、アクセスできる対象、承認が必要なアクションなどです。これらのポリシーはコードが書かれる前に定義・承認され、その後は自動的に適用されます。

  • 監査

    すべてのエージェントとモデルについて、各プロンプト、推論ステップ、ツール呼び出し、アクションに至るまでを記録し、タスクからデプロイまでを紐付けた改ざん不可能な監査証跡。

  • オーナーシップ

    すべてのエージェント、サービスアカウント、制御には、責任を負う特定の人間がいます。

  1. 01認可

    目的

    誰が、何が、どの範囲内で行動できるのか?

    すべての人、エージェント、サービスは、既知の、または複合的なIDと指名されたオーナーを持ち、アクセス範囲は目の前のタスクに限定されます。

    制御の例

    1. エージェントのインベントリすべてのエージェント、インテグレーション、サービスアカウントが把握され、オーナーが決まっているAIカタログ
    2. エージェントのIDエージェントのすべてのアクションを、そのエージェントと、それをトリガーした人間までたどれる複合ID
    3. シークレット管理一元管理され、最小権限で、ローテーションと失効が可能。すべての認証情報にスコープと有効期間が定義されているGitLab Secrets Manager
  2. 02分離

    目的

    侵害された入力やツールが、タスクの範囲を越えて影響を及ぼす可能性はないか?

    作業は隔離された環境で実行され、エージェントが悪意のある指示に従った場合でも、その境界は維持されます。

    制御の例

    1. 分離された実行ストレージとネットワークが制限された一時的なワークスペースGitLab Duo Agent Platformの実行環境
    2. 信頼できる依存関係パッケージは管理されたプロキシ経由で取得され、ビルドに届く前にチェックされるDependency Firewallクローズドベータ
    3. 許可されたツールとアクセス経路エージェントは承認されたツール、接続、MCPサーバーのみを使用するAIガバナンスベータ
  3. 03検証

    目的

    その変更は、行為者が手を加えられない制御によってチェックされ、安全であることが確認されているか?

    人間によるものかエージェントによるものかを問わず、すべての変更は、一元的に適用され、変更も免除もできないセキュリティチェックを通過します。

    制御の例

    1. 実行パスに組み込まれたポリシースキャン、承認、デプロイの制御は、プロジェクトごとではなく一元的に適用されるパイプライン実行ポリシー
    2. 保護されたチェック行為者は、自分を評価するパイプラインやポリシーを編集できない保護ブランチ
    3. 職務の分離作成者は、人間であれエージェントであれ、唯一の承認者にはなれないマージリクエスト承認ポリシー
  4. 04リリース

    目的

    本番環境には、検証されたものがそのまま届いているか?

    デプロイの判断は、名前やバージョンラベルではなく、ダイジェストと来歴によって識別される、検証を通過したアーティファクトそのものに紐付けられます。

    制御の例

    1. 来歴と署名すべてのアーティファクトが、ソース、入力、ビルドに関する署名付きの証拠を持つSLSA来歴の生成
    2. デプロイ前の検証デプロイされるダイジェストは、承認されたものと一致しなければならないアーティファクトの構成証明の検証
    3. イミュータブルな参照タグとイメージは承認後に上書きできない保護されたコンテナタグ
  5. 05対応

    目的

    停止し、追跡し、復旧できるか?

    不審なアクティビティや脆弱な出力は、タスクを停止し、影響範囲を追跡し、修正を検証できる対応へとつながります。

    制御の例

    1. テスト済みのキルスイッチタスクを停止し、アクセス権を取り消し、リリースを一時停止するサービスアカウントのブロック
    2. 影響の追跡エージェントが関与したすべての変更とリリースを特定する監査イベント
    3. 重大なアクションの監視ツールの使用、認証情報へのアクセス、権限の変更、デプロイが可視化される監査イベントのストリーミング

フィードバックループ

検出、修正、学習

何かが失敗したら、そこから学んでポリシーを更新し、自律性を戻す前にルールを改善します。

同時に、セキュリティエージェントが脆弱性の検出、トリアージ、修正を継続的に行います。

自動修正

測定する指標

  • 封じ込めまでの時間
  • 修正が検証されるまでの時間

フレームワーク との整合

この標準は、セキュリティチームやコンプライアンスチームがすでに報告に使用しているフレームワークに対応しています。

ステージOWASP SAMMOWASP Top 10 for Agentic ApplicationsMITRE ATLASNIST SSDF & SP 800-53
基盤ポリシー、監査、オーナーシップ
  • Least agency(基本原則)
  • SSDF PO.1, PO.2, PO.3
  • SP 800-53 AU
01認可
  • ASI03 Identity and Privilege Abuse
  • ASI07 Insecure Inter-Agent Communication
  • ASI10 Rogue Agents
  • SSDF PS.1
  • SP 800-53 AC-2, AC-5, AC-6, CM-3, CM-5, IA, SA-11
02分離
  • ASI01 Agent Goal Hijack
  • ASI02 Tool Misuse and Exploitation
  • ASI04 Agentic Supply Chain Vulnerabilities
  • ASI05 Unexpected Code Execution
  • ASI06 Memory and Context Poisoning
  • ASI08 Cascading Failures
  • SSDF PO.5, PW.4
  • SP 800-53 SC-7, SC-39, SR
03検証
  • ASI05 Unexpected Code Execution
  • ASI09 Human-Agent Trust Exploitation
  • SSDF PO.4, PW.7, PW.8
04リリース
  • ASI04 Agentic Supply Chain Vulnerabilities
  • SSDF PS.2, PS.3
  • SP 800-53 SI-7, SR-4
05対応
  • ASI10 Rogue Agents
  • SSDF RV.1~RV.3
  • SP 800-53 IR, AU

MITRE ATLASはAIシステムに対する攻撃者の手法をまとめたものであるため、すべてのステージに直接対応する項目があるわけではありません。

自律性を 獲得する

自律性はワークフローごとに付与され、各ワークフローは、より大きな自律性を獲得する前にすべてのステージのテストに合格する必要があります。異なるワークフローが、異なるレベルの自律性で同時に動作することもできます。

  • エージェントができること
    推奨する。変更は人間が行う
    ワークフローの例
    パイプラインとポリシーの設定(制御そのものの変更)

エージェントは 自律性を 獲得しましたか?

無料の評価をお申し込みいただくと、お客様の環境で次のレベルの自律性を獲得する方法をご確認いただけます。

すべてのフィールドは必須です

GitLabは、自社のソフトウェアファクトリーにこの標準を適用しています。この標準は公開されており、誰でも自由に閲覧でき、常に進化しています。脅威、モデル、そして私たち自身の能力の変化に合わせて、今後も更新を続け、変更点をお知らせします。