ファジング(Fuzzing)
ふぁじんぐ

ファジングとは、対象プログラムにランダムまたは半構造化された大量の入力データを自動的に与え、クラッシュや予期しない挙動を引き起こすことでソフトウェアの脆弱性やバグを検出するテスト手法である。
ファジングの基本的な仕組み
ファジング(ファズテスト)は、テスト対象のプログラムに対して大量の異常な入力を自動生成し、片端から投げ込むことで「壊れ方」を観察する手法だ。入力にはランダムなバイト列、極端に長い文字列、境界値付近の数値、不正なフォーマットのファイルなどが含まれる。プログラムがクラッシュしたりハングしたりすれば、そこに潜在的な脆弱性がある可能性が高い。
手法は大きく 2 種類に分かれる。ミューテーションベースは正常な入力を少しずつ改変して異常入力を作る方式で、セットアップが手軽な反面、入力の構造を理解していないため深い処理パスに到達しにくい。ジェネレーションベースは入力の文法やプロトコル仕様を定義し、文法的には正しいが意味的にはおかしい入力を生成する。HTTP リクエストや画像ファイルなど構造化された入力に対しては後者の方が効率的だ。
カバレッジガイドファジングの台頭
現代のファジングツールの主流はカバレッジガイドファジングである。Google が OSS 向けに公開した AFL(American Fuzzy Lop)がこの分野を大きく前進させた。プログラムにインストルメンテーション(計装)を施し、入力がどのコードパスを通過したかを追跡する。新しいコードパスを発見した入力は「興味深い」と判定され、さらに変異させて投入される。この進化的なフィードバックループにより、ランダムな入力だけでは到達できない深い処理ロジックのバグを効率的に掘り起こせる。
Google の OSS-Fuzz プロジェクトは、1,000 以上の OSS プロジェクトに対してカバレッジガイドファジングを継続的に実行しており、これまでに 10,000 件を超える脆弱性を発見してきた。DevSecOps の CI パイプラインにファジングを組み込む動きも広がっている。
AI との関係 ― ファジングの限界と補完
ファジングは強力だが万能ではない。FFmpeg で 500 万回の自動テストをすり抜けた 16 年もののバグを Claude Mythos が発見した事例は、ファジングが構造的に苦手とする領域の存在を示している。ファジングは「入力→出力」の境界面を叩く手法であり、複数のコンポーネントにまたがるロジック脆弱性や、特定の状態遷移の組み合わせでのみ発現するバグは検出しにくい。
Project Glasswing のようなAI 駆動のコード解析は、ソースコードを文脈込みで読解し、ファジングとは異なる抽象度で脆弱性を見つける。両者は競合ではなく補完関係にあり、シフトレフトの実践においてはファジングを CI に組み込みつつ、AI による深い解析を定期的に実施するのが現実的なアプローチになりつつある。
この用語を扱う記事
- Claude Mythos と Project Glasswing — AI が長年潜伏したバグを暴く時代に企業はどう備えるかAnthropic の Claude Mythos Preview と Project Glasswing が示した AI 駆動の脆弱性発見・防御の最前線。OpenBSD 27 年バグや FreeBSD CVE-2026-4747 の事例から、企業の DevSecOps が今週から取れる 5 つの具体アクションまでを当社が解説する。
- AIエージェント・ガバナンスフレームワーク構築ガイド — エージェントドリフトを防ぐ監督設計自律エージェントが本番稼働に移行する中で最大の障壁となるガバナンス不在を解消。エージェントドリフト防止・説明責任の設計手順をステップ別に解説します。
- AIレッドチーミングとは?LLMの脆弱性を見つける実践ガイドAIレッドチーミングの定義・手法・ツールを解説。プロンプトインジェクションやジェイルブレイクなどLLMの脆弱性を体系的に発見し、安全なAI運用を実現する方法を紹介します。
- AI ガードレール 実装ガイド — LLM アプリに安全柵を設計する方法プロンプトインジェクションやハルシネーションから LLM アプリを守る ガードレール 設計の基本から、入出力ガード・評価・マルチテナント運用までを実装視点で解説します。
関連用語

EU AI Act(EU人工知能規則)
EU AI Act(EU 人工知能規則)とは、AI システムのリスクレベルに応じた法的義務を定めた欧州連合の包括的規制である。AI を「許容できないリスク」「高リスク」「限定リスク」「最小リスク」の

AI TRiSM(AI信頼・リスク・セキュリティ管理)
AI TRiSMとは、AIモデルの信頼性・リスク管理・セキュリティを体系的に確保するためのフレームワーク総称のこと。Gartnerが提唱した概念。

ガードレール(AI Guardrails)
LLMの入出力を監視し、有害コンテンツや機密情報漏洩、ポリシー違反を自動検出・遮断する安全機構。

AIガバナンス
AI ガバナンスとは、AI システムの開発・運用において、倫理性・透明性・説明責任を確保するための組織的な方針・プロセス・監視体制の総称である。



