エーアイセキュリティラボは9月28日、生成AIを活用したAndroidアプリの脆弱性診断機能を提供開始しました。
画面を視覚的に理解する自律型UIクローラーが、アプリの操作とセキュリティ検査を自動化します。
アプリ本体のバイナリに加え、バックエンドAPIも対象にした統合スキャンを実行します。
記事の概要
新機能は、クラウド型Webアプリケーション脆弱性診断ツール「AeyeScan」に追加されました。
2026年9月28日より、Androidアプリ向けの脆弱性診断機能として提供されています。
生成AIがスクリーンショットからボタンや入力欄などを特定し、画面を視覚的に解析します。
GeminiなどのVision能力を活用し、XMLやDOM構造に依存しない認識と操作を実現します。
巡回エンジン「Planner」は、操作履歴と画面の状態から次の操作を自律的に判断します。
画面上の項目名やラベルを読み取り、文脈に沿った入力値を動的に生成します。
巡回中に取得したAPI通信を既存の診断エンジンへ連携し、バックエンドの脆弱性も検査します。
アプリのバイナリ解析も並行して実施し、クライアントとサーバーを一体的に検証します。
記事のポイント
- 視覚ベースの画面解析: 生成AIがスクリーンショットから画面要素を特定し、独自UIや難読化されたアプリも操作します。
- 自律巡回と入力生成: Plannerが次の操作を判断し、画面の文脈に応じた入力値を生成して深い階層まで探索します。
- APIとバイナリも検査: 自動巡回で取得したAPI通信とアプリのバイナリを解析し、双方の脆弱性を検証します。
このニュースがもたらす影響
- 導入検討企業: Androidアプリのリリース前検査では、画面操作だけでなくAPIとバイナリまでを一つの診断範囲として設計し、手動診断をどこに残すか見直す必要が出てきそうです。
- 診断サービス提供者: XMLやDOM解析を軸とする診断サービスは、独自UIや難読化への対応に加え、画面巡回・API・バイナリを組み合わせた検査範囲で差別化を迫られる可能性があります。
- 開発・セキュリティ部門: 専門人材や工数の制約で診断頻度を上げにくかった企業では、開発工程に自動検査を組み込み、モバイルアプリの安全確認を継続的に行う運用を検討しやすくなりそうです。
このニュースの背景
モバイルアプリの手動診断は、高度な専門スキルと膨大な工数を必要とし、開発スピードに合わせた検査が難しい状況でした。
バイナリやXMLなどの内部コードに依存する従来手法では、モダンなアプリの動的な挙動が検査の死角になる課題がありました。
アプリと通信するバックエンドAPIを網羅的にテストする環境も整っておらず、サーバー側の脆弱性が見過ごされる可能性がありました。
関連するニュース
- サイバーセキュリティクラウドが、AIアプリの脆弱性改善から設計・実装まで支援するサービスを開始しました。
- ProVisionは、テキスト・画像・音声・文書に対応するAIシステムの脆弱性を最短1週間で診断するサービスを始めました。
- ndp groupが外部タグやJavaScriptのリスクをAIで診断するPoC版を公開しました。
詳しい記事の内容はこちらから(引用元)
株式会社エーアイセキュリティラボのプレスリリース(2026年10月1日 09時00分)AeyeScan、生成AIを搭載し…
https://prtimes.jp/main/html/rd/p/000000097.000051317.html