脆弱性と技術的負債を「直すPR」まで自動化する──AWSが保守工程に自律エージェントを常駐させた

AWS Summit New York 2026で発表されたAWS Transform continuous modernizationとAWS Continuum。AIエージェントが技術的負債と脆弱性を見つけ、修正のプルリクまで自動で出す。

シェア
脆弱性と技術的負債を「直すPR」まで自動化する──AWSが保守工程に自律エージェントを常駐させた

AIがコードを書く速度ばかりが注目されがちですが、AWSが米ニューヨークで開いた「AWS Summit New York 2026」で打ち出したのは、その反対側にある「保守」と「防御」の自動化でした。技術的負債を自律的に減らすAWS Transform – continuous modernizationと、脆弱性をライフサイクル全体で扱うAWS Continuumの2つです。いずれもAIエージェントが「問題を見つける」だけでなく「修正のプルリクエストを出す」ところまで踏み込む点が共通しています。

リポジトリを見張り、修正のプルリクまで出す

AWS Transform – continuous modernization(プレビュー、2026年6月17日提供開始)は、数千のリポジトリを設定したベースラインと突き合わせて常時スキャンし、ずれを「数週間ではなく数時間で」検出するとされます。これまでの不定期な手動監査を、継続的・自律的な点検に置き換える狙いです。

標準で検出できる技術的負債の例は次のとおりです。

  • サポート終了(End of Life)を迎えた依存ライブラリ
  • 非推奨になったフレームワーク
  • その他の一般的な負債の発生源(古いSDKやバージョン)

社内ライブラリやコーディング規約に合わせたカスタムポリシーも追加できます。検出後はエージェントが該当リポジトリへ自動でプルリクエストを生成し、Javaのバージョンアップ、SDK移行、ライブラリ更新などの修正を提案します。さらにAWS Security Agentと連携し、ソースコードレベルの脆弱性も同じ優先順位リストとプルリク運用に流し込めます。

見逃せないのは接続方法です。Web上のアプリだけでなく、MCP(Model Context Protocol)や「skills」、Kiro Power経由で、すでに使っているコーディングエージェントに組み込めるとされています。特定のIDEやエージェントに囲い込まず、手元のワークフローへ後付けできる設計です。

「見つける→本物か確かめる→直す」を回すAWS Continuum

もう一方のAWS Continuum(ゲートプレビュー)は、脆弱性を発見から修正まで一気通貫で扱うサービスです。AWSはその背景に、Claude Mythosのようなフロンティアモデルが攻撃経路を高速で推論できるようになり、見つかる脆弱性が指数関数的に積み上がっている現状を挙げています。AIが攻める側の速度を上げたぶん、守る側もAIで追いつこうという発想です。

Continuumは脆弱性ライフサイクルを4つの局面で連続的に処理します。

局面やること
発見既存のバックログを取り込み、独自スキャンも行って攻撃経路つきの全体像を作る
優先順位づけ本番で到達可能か、影響範囲はどこかなど環境の文脈で評価し、根拠つきの優先リストを出す
検証誤検知を切り分け、サンドボックスで再現可能な実証コードを構築してから着手させる
緩和・修正既存防御を踏まえ、ネットワーク変更・ポリシー修正・コード修正のいずれかを推奨し、同じ仕組みで効果を検証する

Continuumも特定のAIに依存しません。複数のフロンティアモデルを「各々が得意な工程」に割り当てるモデル非依存(model agnostic)の方針で、Claude Mythosなどを使い分けます。新しい高性能モデルが出れば組み込める前提です。

保守が「定期監査」から「常時稼働」へ変わる

2つの発表に共通するのは、コーディングエージェントの守備範囲が新規開発から保守・セキュリティへ広がったことです。これまで属人的で後回しになりがちだった依存更新や脆弱性対応が、常時動くエージェントの仕事になります。修正案がプルリクという開発者になじんだ形で届くため、レビューと統合の流れに乗せやすいのも実務的です。

ビジネス面では、塩漬けになりやすいモダナイゼーションやセキュリティ対応の停滞を、人手を増やさずに動かせる可能性があります。MCPやskillsで既存エージェントに後付けできる点も、特定ツールへの乗り換えを前提にしない導入のしやすさにつながります。

自律と人間の制御のあいだで

一方で、エージェントが自動でプルリクを出し、設定次第で修正まで進める仕組みには、誤った修正や過信のリスクもついて回ります。AWS自身、両サービスとも最初は人間が確認する「learn mode」で動かし、定めたリスク区分に応じて自動化を強める「enforce mode」へ段階的に移す設計にしています。GeekWireはこうした動きを、自律性と人間の制御の綱引き(threading the needle)と表現しました。実運用では、どこまでをエージェントに任せ、どこで人がレビューを残すかという線引きが要になりそうです。煽らずに言えば、便利さの裏で「自動化された修正を誰がどう検証し続けるか」という運用設計が、これまで以上に問われます。

参照: AWS Blog: AWS Transform – continuous modernization (preview) / AWS Security Blog: Introducing AWS Continuum / AWS Summit New York 2026 主要発表まとめ / GeekWire: Amazon unveils new AI agents

続きを読む

締めた手綱を、2日で少し緩める──Claude Code v2.1.219が入れ子サブエージェントを「既定で深さ3」へ戻し、ワークフローに「15体未満」の目安を入れた

締めた手綱を、2日で少し緩める──Claude Code v2.1.219が入れ子サブエージェントを「既定で深さ3」へ戻し、ワークフローに「15体未満」の目安を入れた

Claude Code v2.1.219が、2日前に既定オフにした入れ子サブエージェントを「既定で深さ3」へ戻し、動的ワークフローに「15体未満」の目安を新設。自律性と安全性の綱引きと、無人運用での当てどころを整理します。

FF
一度こしらえた拡張を、別のエージェントで使い回す──Copilot CLIがOpen Plugin SpecとMCP設定を取り込み、砂場は「既定で締める」側へ

一度こしらえた拡張を、別のエージェントで使い回す──Copilot CLIがOpen Plugin SpecとMCP設定を取り込み、砂場は「既定で締める」側へ

GitHub Copilot CLI の最新版が、ベンダー中立の「Open Plugin Spec」と MCP 設定ファイルを読み込めるようになった。他のエージェント向けに作った拡張がそのまま持ち込める一方、OSサンドボックスの初期値は締める方向へ動いた。

FF
キーボードから手を離し、口でエージェントを回す──OpenAIがCodex/Workに載せた「全二重」音声操作と、その速さが呼ぶ取りこぼし

キーボードから手を離し、口でエージェントを回す──OpenAIがCodex/Workに載せた「全二重」音声操作と、その速さが呼ぶ取りこぼし

OpenAIがChatGPTデスクトップに音声操作を配信。全二重のGPT-Liveで、声だけでCodex/Workの複数エージェントを回せる。段取りは速くなるが、口頭指示の曖昧さと文字起こしのズレという新しい取りこぼしも。

FF
Fable 5級の知能を、据え置きの値段で回す──Claude Opus 5が「長時間エージェントのOpus」を作り直した

Fable 5級の知能を、据え置きの値段で回す──Claude Opus 5が「長時間エージェントのOpus」を作り直した

Anthropicが7月24日にClaude Opus 5を公開。据え置きの$5/$25で公開最上位Fable 5に迫る性能を打ち出し、Claude Codeの既定Opusも置き換え。料金・ベンチ・エージェント運用の変化と留保点を整理します。

FF