2026年8月13日、GitHubはSecure Open Source Fundに参加したプロジェクトから得たセキュリティ上の学びを公開しました。OSSチームがAI-assisted workflow、GitHubのセキュリティ機能、専門家の支援、資金を組み合わせて改善を進めた事例です。

実務上のポイントは、速度だけでは安全にならないことです。AIはコード解析、修正案、依存関係の更新を速められますが、最終的な変更には通常のレビューが必要です。認証、暗号、ビルド、サプライチェーンに関する変更では特に重要です。

商用システムでは個人情報、業務処理、外部連携が加わるため、さらに厳格な管理が必要です。AI生成コードも人間のコードと同じく、静的解析、依存関係とsecretのスキャン、テスト、最小権限、監査可能な変更履歴の対象にするべきです。

一方でAIは防御にも使えます。アラートの整理、繰り返し問題の発見、修正準備を速めることができます。ただし、安全な開発は特定ツールの機能ではなく、成熟したプロセスの結果です。