IT・AI
2026年10月8日
バイブコーディング製アプリの9割に脆弱性 5ch「手動でも10割じゃね」
米Microsoftやシンガポール国立大学などの研究者が、AIに自然言語で指示するだけでアプリを自動生成する「バイブコーディング」で作られ、実際に公開・稼働しているWebアプリを調査したところ、抽出した200件のうち約9割に脆弱性が見つかったという。公開中のオープンソースアプリ984件から無作為に200件を抽出した調査で、技術的な指示を細かく書き込むほど脆弱性率が悪化する(45.7%)という結果も出ている。5chでは「品質を評価できる人がそもそも作っていないから当然」という声と、「人間が作ったアプリの欠陥率との比較がないのはおかしい」という指摘の両方が出て、評価が割れた。
米Microsoftやシンガポール国立大学などに所属する研究者らが発表した論文「Understanding the (In)Security of Vibe-Coded Applications」は、AIに自動生成させたアプリケーションに潜む脆弱性の実態と、その原因を調査した研究報告だ。
自然言語で指示を出すだけで、AIがアプリケーション全体を自動生成する「バイブコーディング」という開発手法が急速に普及している。プログラミングの専門知識がなくても手軽にアプリを作って公開できる点が魅力だが、その一方で、設計から実装までAIに丸投げして作られたアプリは安全なのかという懸念が浮上している。
この研究では、実際に公開されているバイブコーディング製アプリのセキュリティの実態を調査した。オープンソースとして公開されている9041件のうちWebアプリが8695件、そのうち公開稼働中が984件で、そこから無作為に200件を抽出して調査を行った。
出典: itmedia.co.jp / 元記事はこちら
2
名刺は切らしておりまして
2026/10/07(水) 12:38:33.45 ID:9pk/aow9
θヴィィィ~ン
3
名刺は切らしておりまして
2026/10/07(水) 12:41:41.87 ID:XKTAT7PS
そりゃ品質を評価できない人間が作ってるのが大半だろうからそうなる
4
名刺は切らしておりまして
2026/10/07(水) 12:42:16.12 ID:sPFIzW+U
コードの中身を人間が理解しないまま「とりあえず動く状態」が作れてしまうバイブコーディングは深刻な品質・セキュリティリスクを抱えやすい
5
名刺は切らしておりまして
2026/10/07(水) 12:47:12.30 ID:t87MVEFm
そもそもバイブコーディングという言葉を最初に使ったアンドレイカルパシー自身が
自分が言った使われ方じゃない
{三波春夫のお客様は神様ですと同じ)
そしてアンドレイはバイブコーディングを否定した
バイブコーディングをラベルとして広めたビッグテックの筆頭がGoogle
6
名刺は切らしておりまして
2026/10/07(水) 12:47:43.50 ID:I5mOSSM9
>反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した。
細かい指示が増えると手抜きするよねw
28
名刺は切らしておりまして
2026/10/08(木) 05:10:05.64 ID:LJC29hUG
>>6
指示が増えていくと前の指示を飛ばし出すよなあ
戻り作業みたいになるから疲れる
11
名刺は切らしておりまして
2026/10/07(水) 12:54:13.30 ID:NZHUgfYM
人間が作ったら10割だったりして
12
名刺は切らしておりまして
2026/10/07(水) 12:54:36.42 ID:WzXuB7hE
WBSでみた
プログラミングの知識のない素人が1日1個アプリをつくって荒稼ぎしていた
それも見栄えがやたらいい完成度も高そうなやつ
15
名刺は切らしておりまして
2026/10/07(水) 12:57:41.66 ID:jaE1EPT5
>>12
WBSももうきょうはどんなうそをいうかなレベルの表現探しエンタメレベル
18
名刺は切らしておりまして
2026/10/07(水) 13:07:39.92 ID:gVpN2Ypy
そりゃそうよ
19
名刺は切らしておりまして
2026/10/07(水) 13:19:58.06 ID:SaHX9KfE
AIが作ろうが人間が作ろうが脆弱性はあるけどな
作りが甘いと数百は見つかるぞ
20
名刺は切らしておりまして
2026/10/07(水) 13:22:35.62 ID:eX7G8dMs
マイクロソフトは他人のプログラムどうこうより自分のところのアプリのバグどうにかせえよ
22
名刺は切らしておりまして
2026/10/07(水) 13:47:20.92 ID:S5LLlS6Z
なんか今のAIって山手線の23駅が全部言える
小学生すげーみたいなすげーさだよなぁ
23
名刺は切らしておりまして
2026/10/07(水) 13:59:02.83 ID:R97lAXMi
アプリの脆弱性探しに特化したAIあるだろ
今悪用されまくってるやつ
24
名刺は切らしておりまして
2026/10/07(水) 14:12:16.24 ID:C3OQzlwd
で、また学習していくと
難癖つけてもAIに追い越される未来しかない
25
名刺は切らしておりまして
2026/10/07(水) 15:13:14.47 ID:9x2G7b3r
チャッピーも間違えた時にそれを詰めると
早く答えようと急いでいたので間違えたと言い訳する
26
名刺は切らしておりまして
2026/10/07(水) 15:44:47.57 ID:TE44LaQJ
>>25
そんで時間くれって言ってだんまり決め込むんだよな
27
名刺は切らしておりまして
2026/10/07(水) 17:15:55.99 ID:a/KsMqvL
そりゃあそうよ
セキュアコーディングをちゃんと勉強している人間なんて
多くないし
29
名刺は切らしておりまして
2026/10/08(木) 06:37:02.81 ID:wW0V2SJP
手動で作った公開中のWebアプリ、10割に脆弱性
30
名刺は切らしておりまして
2026/10/08(木) 08:19:20.66 ID:N760l0OV
作らないが正解
31
名刺は切らしておりまして
2026/10/08(木) 08:22:14.65 ID:rUeLMZbk
軽いものなら思いついたら
1日とか半日あれば作れるもんな
有料ソフトは崩壊
32
名刺は切らしておりまして
2026/10/08(木) 08:53:00.37 ID:hMWNxjNs
そりゃそうだろw
閉じられた環境で使うなら十分だが、そうじゃないなら最新AIに容易に破られるぞ
33
名刺は切らしておりまして
2026/10/08(木) 09:16:59.31 ID:N2/4zWT3
せっかくMemory.mdにルール書いてもすっぽかすんだよね。。。
34
名刺は切らしておりまして
2026/10/08(木) 09:44:19.67 ID:KypcP5Mu
「こう動くべき」という側の仕様を満たすと「出来た!」
と採用するけど、「こうは動かないべき」な側もケアしないと
本来完成じゃないんだが、
「こう動かないべき」をすべて網羅して明文化するのは
意外と難しい…
例えばどこそこをクリックするとこう動くな仕様はすぐ
かけるが、1年放っておいても問題起こさないことは
あんまり仕様にはかかれない
こういうのはコードから推察されて対応される
(この変数が32ビットだとxxでオーバーフローするな、とか)
35
名刺は切らしておりまして
2026/10/08(木) 10:15:55.35 ID:VpNsh5U2
自分の使い方だとありえないと思って、Claudeに聞いたら、公開したサービス自体の他の利用者のデータも見られるとかじゃないかという話で、なるほどとは思った
サービス作ったことない人だとその辺りケアできないかもね
39
名刺は切らしておりまして
2026/10/08(木) 15:24:49.80 ID:VpNsh5U2
>>35
とはいえ、スシローの予約システムが似たようなレベルだったな
36
名刺は切らしておりまして
2026/10/08(木) 14:07:45.27 ID:KLCXgMSL
じゃあ一割の使えるアプリだけおしえろ
37
名刺は切らしておりまして
2026/10/08(木) 14:29:11.84 ID:7Kh6StBT
AIが人類への反乱の準備として仕込んでるのかもな
38
名刺は切らしておりまして
2026/10/08(木) 14:31:02.91 ID:di5Z/6FQ
自分だけが使うためのエラー処理なんかしていない自作ソフトだろうに、なんで公開するかな。昔quick and dirtyと呼んでたサンプルコードレベルのものだろ。
40
名刺は切らしておりまして
2026/10/08(木) 16:59:34.69 ID:tScm5rqM
外に出てるレベルのコードを学習してるわけだからね
この話題の背景と論点
この調査が「AI製は粗悪」という話に短絡されやすいのは、比較対象となる「人間が書いた公開Webアプリの脆弱性率」が論文内に示されていないためだ。実際、該当スレでも人間が書いたコードの欠陥率との比較データがない点を指摘する声があった。また論文は、指示を細かく書くほど脆弱性率が悪化した(45.7%)という結果も報告しており、これは「仕様を増やすほど安全になる」という直感に反する。背景には、AIが「こう動くべき」という要求は満たせても、「こう動いてはいけない」という非機能要件(権限の越境、想定外入力への耐性など)は明文化されにくく網羅が難しいという、ソフトウェア工程全体に共通する課題がある。バイブコーディングという言葉自体も、提唱者本人が後に使われ方を否定したという経緯があり、言葉の広がり方と実態がずれている点も踏まえておきたい。
※本記事は5ch(ビジネスnews+)スレッド「【IT】バイブコーディングで作った公開中のWebアプリ、9割に脆弱性 MSの研究者など調査」より抜粋・要約して構成しています。
この記事のリアクション
まだコメントはありません。