何が起きたか
2026年9月30日、Legit Securityは、Agentic Remediationエージェントがファーストパーティコードだけでなく、オープンソース依存関係(直接および推移的)の脆弱性もカバーするようになったと発表した。エージェントは脆弱なパッケージを特定し、最も安全なアップグレードを見つけ、修正を適用してロックファイルを再生成し、修正を検証するために前後を再スキャンし、レビュー可能なPRを開き、メジャーバージョンジャンプの場合はAI支援によるソースコード適応層(AI評価済みとしてフラグ付けされ、独立検証ではない)を追加する。
なぜ重要か
AI生成コードがコード量を拡大する中、依存関係由来の脆弱性はAppSecチームが手動でトリアージできないもう1つの主要なバックログ要因である。検証済みでPR準備完了の自動修復は、CVEの主要ソースに対する発見から修正までのギャップに直接取り組む。明示的な「AI検証済み」と「AI評価済み」の区別は、エージェント型AppSecの品質議論における有用なマーカーである。
適用範囲
Legit Securityを利用しているAppSec/開発チームは、エージェントが本番リポジトリにPRを開く前に、ステージング環境で高リスクの推移的パッケージに対する依存関係修復をテストすべきである。フラグ付けされたAI適応メジャーバージョン変更は手動でレビューすること。