MDASH ― AIによる脆弱性発見をBenchmarkからProduction Defenseへ
Executive Summary
Microsoftは2026年6月17日、Multi-model Agentic Scanning System「MDASH」を研究BenchmarkからWindows、Azure、Identity System等の実Security Workflowへ展開していると説明しました。MDASHは脆弱性のDiscovery、Validation、Proof、Remediationを連続Pipelineとして扱い、GitHub / Azure DevOpsやDefender Workflowへ接続します。1
重要なのは「AIがBugを見つけた」という一点ではなく、脆弱性発見→検証→Owner割当→修正までの時間を短縮するClosed Loop Defenseが現実のEngineering Processへ入り始めたことです。
なぜ今なのか
攻撃者側のAutomated Discoveryが高速化するなら、防御側も固定周期のManual Reviewだけでは追いつきません。AI for Securityの価値は単純な検出件数より、Software Delivery Lifecycleへ組み込んでDefender Clockを短くできるかにあります。
何が起きているのか
MDASHは複数の専門AgentをOrchestrateし、実Codebaseに対してFindingを作り、Validation・Prioritization・Fixへつなぎます。Microsoftは6月Patch Tuesdayの複数のWindows / Hyper-V / AD DS / Network componentに関するFindingへ適用したと説明しています。Vendorによる自社技術の紹介であり、効果は環境依存ですが、「Benchmark Score」から「Production Workflow」へ評価軸が移っている点が重要です。
経営インパクト
| 観点 | 影響 |
|---|---|
| Secure Development | AIをSDLC内の継続的Security Reviewへ組み込める |
| Patch Lead Time | 発見から修正までの時間短縮が期待される |
| Human Role | Security EngineerはFindingの妥当性・優先順位・設計修正へ集中 |
| Governance | AI-generated FindingのQuality / False Positive管理が必要 |
日本企業への示唆
自社でAI Code ReviewやAgentic Pentestを導入する場合、PoCの検出率だけで評価せず、Issue Tracking、Owner、CI/CD、Patch SLAまで接続できるかを見るべきです。またOffensive Capabilityを持つAgentはSandbox・Credential・Network Controlも必要です。
推奨アクション
- AI Vulnerability Discoveryの対象Assetを限定してPilotする
- Findingを既存Vulnerability Workflowへ接続する
- Validation / Reproductionを人または別Agentで独立確認する
- 修正PRまでのLead TimeをKPI化する
- AI Scanner自身のNetwork / Credential権限を最小化する
- BenchmarkではなくProduction Outcomeで評価する
用語解説
Agentic Vulnerability Detection
AI Agentが脆弱性探索、検証、修正支援を複数Stepで自律的に実行する方式。
Closed Loop
検出だけで終わらず、検証・修正・再評価までを連続Processとして回す考え方。