OWASP
おわすぷ

OWASP(Open Worldwide Application Security Project)とは、ソフトウェアセキュリティの向上を目的とするオープンなコミュニティプロジェクトであり、脆弱性リスクのランキング「OWASP Top 10」で広く知られている。
Web アプリケーションのセキュリティに関わったことがあれば、OWASP Top 10 という名前を一度は目にしているはずだ。SQL インジェクション、XSS、認証の不備——開発者が繰り返し踏む脆弱性パターンを体系化し、優先的に対処すべきリスクとして公開している。
OWASP 自体は特定のツールやベンダーではなく、世界中のセキュリティ専門家がボランティアで運営する非営利プロジェクトである。Top 10 リスト以外にも、テストガイド(OWASP Testing Guide)、脆弱性診断手法(ASVS)、開発ライフサイクルへのセキュリティ組み込み(SAMM)など、多数のプロジェクトを公開している。
生成 AI の普及に伴い、OWASP Top 10 for LLM Applications が公開された。プロンプトインジェクション、機密情報の漏洩、過剰な権限付与など、LLM 固有のリスクを 10 項目に整理している。従来の Web セキュリティと異なり、入力が自然言語であるため、従来のバリデーションだけでは防げない攻撃が含まれる点が特徴的だ。
DevSecOps の文脈では、OWASP のガイドラインを CI/CD パイプラインに組み込み、脆弱性を開発サイクルの早期で検出する運用が一般的になっている。
この用語を扱う記事
- 【2026】AI サイバーセキュリティの最新動向AI活用が加速する中、AIを悪用した攻撃とAI自体への攻撃の両面でリスクが急増。ディープフェイク、プロンプトインジェクション、Shadow AI等の最新脅威と、技術・運用・ガバナンスの3層防御による対策を解説。
- Claude Mythos と Project Glasswing — AI が長年潜伏したバグを暴く時代に企業はどう備えるかAnthropic の Claude Mythos Preview と Project Glasswing が示した AI 駆動の脆弱性発見・防御の最前線。OpenBSD 27 年バグや FreeBSD CVE-2026-4747 の事例から、企業の DevSecOps が今週から取れる 5 つの具体アクションまでを当社が解説する。
- AIレッドチーミングとは?LLMの脆弱性を見つける実践ガイドAIレッドチーミングの定義・手法・ツールを解説。プロンプトインジェクションやジェイルブレイクなどLLMの脆弱性を体系的に発見し、安全なAI運用を実現する方法を紹介します。
- AI開発のサプライチェーン攻撃 2026 — モデル汚染・依存パッケージ・SaaS侵害の防御ガイド2026年に表面化したHugging Faceモデル汚染やSaaS侵害などの事例を踏まえ、AI開発企業向けにAI BOM・最小権限OAuth・Sensitiveシークレット運用などの防御戦略をまとめた実装ガイド。
関連用語

EU AI Act(EU人工知能規則)
EU AI Act(EU 人工知能規則)とは、AI システムのリスクレベルに応じた法的義務を定めた欧州連合の包括的規制である。AI を「許容できないリスク」「高リスク」「限定リスク」「最小リスク」の

AI TRiSM(AI信頼・リスク・セキュリティ管理)
AI TRiSMとは、AIモデルの信頼性・リスク管理・セキュリティを体系的に確保するためのフレームワーク総称のこと。Gartnerが提唱した概念。

ガードレール(AI Guardrails)
LLMの入出力を監視し、有害コンテンツや機密情報漏洩、ポリシー違反を自動検出・遮断する安全機構。

AIガバナンス
AI ガバナンスとは、AI システムの開発・運用において、倫理性・透明性・説明責任を確保するための組織的な方針・プロセス・監視体制の総称である。



