DevSecOps
でぶせっくおぷす

DevSecOpsとは、DevOpsのパイプラインにセキュリティ対策を最初から組み込み、開発・セキュリティ・運用の3領域を統合するアプローチである。
セキュリティを「後付け」にしない
従来の開発プロセスでは、セキュリティレビューはリリース直前のゲートとして機能していた。完成したコードをセキュリティチームに渡し、脆弱性スキャンを実行し、問題が見つかれば差し戻す。リリーススケジュールが圧迫され、開発チームとセキュリティチームの関係も悪化しがちだった。
DevSecOpsの「シフトレフト」とは、このセキュリティチェックを開発の初期段階——つまりタイムライン上の「左側」——に移動させることだ。コードを書いた瞬間にSAST(静的解析)が走り、PRレビューの時点でセキュリティリスクが検出される。リリース直前に慌てる状況をそもそも作らない。
パイプラインに組み込むもの
SAST(Static Application Security Testing): ソースコードを解析し、SQLインジェクション、XSS、ハードコードされたシークレットなどを検出する。CI/CDの初期段階で実行する。
DAST(Dynamic Application Security Testing): 実行中のアプリケーションに対して攻撃パターンを試行し、脆弱性を発見する。ステージング環境でのテスト段階で実行する。
SCA(Software Composition Analysis): サードパーティライブラリの既知の脆弱性(CVE)を検出する。依存関係の更新タイミングで自動チェックする。
Policy as Code: OPA(Open Policy Agent)やCedarのようなツールで、セキュリティポリシーをコードとして管理する。「本番DBへの直接アクセスは禁止」「暗号化されていないストレージの作成は拒否」といったルールがデプロイ時に自動適用される。
AI開発との関係
LLMを組み込んだアプリケーションでは、プロンプトインジェクション、モデルの情報漏洩、訓練データの汚染など従来のWebアプリにはなかった攻撃ベクトルが存在する。EU AI Actのような規制もあり、AI固有のセキュリティチェックをDevSecOpsパイプラインに追加する動きが2026年に入って急速に広がっている。
この用語を扱う記事
- Claude Mythos と Project Glasswing — AI が長年潜伏したバグを暴く時代に企業はどう備えるかAnthropic の Claude Mythos Preview と Project Glasswing が示した AI 駆動の脆弱性発見・防御の最前線。OpenBSD 27 年バグや FreeBSD CVE-2026-4747 の事例から、企業の DevSecOps が今週から取れる 5 つの具体アクションまでを当社が解説する。
- AI開発のサプライチェーン攻撃 2026 — モデル汚染・依存パッケージ・SaaS侵害の防御ガイド2026年に表面化したHugging Faceモデル汚染やSaaS侵害などの事例を踏まえ、AI開発企業向けにAI BOM・最小権限OAuth・Sensitiveシークレット運用などの防御戦略をまとめた実装ガイド。
- Harness AI とは?DevOps に AI を組み込む仕組みと導入手順を解説Harness AI は DevOps プラットフォーム Harness が提供する AI エージェント群です。5 つのエージェントの役割、対応モデル、導入前の確認ポイント、PoC からの進め方、HITL 設計まで実務目線で解説します。
- 【2026】AI サイバーセキュリティの最新動向AI活用が加速する中、AIを悪用した攻撃とAI自体への攻撃の両面でリスクが急増。ディープフェイク、プロンプトインジェクション、Shadow AI等の最新脅威と、技術・運用・ガバナンスの3層防御による対策を解説。
関連用語

EU AI Act(EU人工知能規則)
EU AI Act(EU 人工知能規則)とは、AI システムのリスクレベルに応じた法的義務を定めた欧州連合の包括的規制である。AI を「許容できないリスク」「高リスク」「限定リスク」「最小リスク」の

AI TRiSM(AI信頼・リスク・セキュリティ管理)
AI TRiSMとは、AIモデルの信頼性・リスク管理・セキュリティを体系的に確保するためのフレームワーク総称のこと。Gartnerが提唱した概念。

ガードレール(AI Guardrails)
LLMの入出力を監視し、有害コンテンツや機密情報漏洩、ポリシー違反を自動検出・遮断する安全機構。

AIガバナンス
AI ガバナンスとは、AI システムの開発・運用において、倫理性・透明性・説明責任を確保するための組織的な方針・プロセス・監視体制の総称である。



