OSS 攻撃の過激化、MCP、AI Skill に潜む悪意あるコードをどう防ぐか?
急増する開発環境への侵入リスクを遮断する「JFrog Curation &
AI Catalog」自動防衛アプローチ
CISO、セキュリティ管理者、DevOps エンジニア、AI/MLOps 推進者のための実践講座
脅威の背景
近年、ソフトウェア開発を取り巻く脅威の構造は大きく変化しています。一度でも開発者のローカル環境やビルド パイプラインに入り込むと、後から検知するのは非常に困難です。
タイポスクワッティング (似た名前の悪意あるパッケージ) や、メンテナー アカウントの乗っ取りによる不正コード混入など、「開発者が信頼して取り込む OSS」自体を汚染する攻撃が日常化しています。
AI エージェントの普及に伴い、外部ツールやデータベースと接続する MCP サーバーや拡張 Skill (Python/JS スクリプトなど) 経由でのマルウェア注入やデータ流出といったリスクが急浮上しています。
安全性が確認されていないオープンソースの AI/LLM モデルやデータセット (Hugging Face など) が社内開発環境に直接ダウンロードされ、セキュリティ ポリシーをすり抜けています。
こんなお悩みはありませんか?
開発者が外部から取り込む OSS パッケージ (npm、PyPI、Docker、Maven など) のセキュリティ検証が後手に回り、攻撃されるリスクがあります。
依存関係に潜む悪意あるコードやライセンス違反がビルド時に発覚し、修正の手戻りが多発しています。
社内でシャドー AI 利用 (許可されていない OSS AI モデルの利用) が進み、ガバナンスが効かない状況が続いています。
開発者の生産性を下げずに、開発の初期段階 (シフトレフト) で自動防衛できる仕組みを探しています。
1 つでも当てはまる方は、ぜひ本ウェビナーにご参加ください。
無料参加登録はこちら学べること
開発者が中央リポジトリ (npm、PyPI など) からパッケージを取得する際、セキュリティ、ライセンス ポリシーに基づき、開発環境に入り込む前に自動で検知、遮断 (キュレーション) する仕組みを解説します。
Hugging Face などのオープンソース AI モデルや LLM (大規模言語モデル) のセキュリティ リスクを可視化し、社内ポリシーに適合した信頼できるモデルのみを開発チームに提供する方法を紹介します。
開発手順を変えずに、既存のパイプラインや開発環境へ透過的にセキュリティ チェックを組み込む実践的なアーキテクチャーをご紹介します。
開催概要
戦略コンサル時代、IT、自動車、製造などの業界に対して、 アジャイル、DevOps のコーチとして開発環境構築、 CI/CD 構築などのプロジェクトをリードしてきました。 現在、DevSecOps や Liquid Software の日本への展開、 普及を行っています。