【2026/12】オープンソースのセキュリティツール 10選

オープンソースツールのまとめ記事が好評だったので、~12月に拾った記事をまとめます。※サブスク対象記事(毎月15日頃に配信予定)

 必見!オープンソースのセキュリティツール60選 - Fox Research

 【2025/08】オープンソースのセキュリティツール 22選

 【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

  【2025/10】オープンソースのセキュリティツール 12選 - Fox Research

  【2025/11】オープンソースのセキュリティツール 12選 - Fox Research

 

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

01_Sprout(HelpNetSecurity, 2025/11/13)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Sproutは、サブ秒起動を実現するオープンソースブートローダーで、最新インフラやクラウド環境での高速起動を目指して設計されている。Linuxを50ミリ秒未満で起動可能とされ、オートスケールやデプロイ時の待機時間を大幅に短縮できる点が特徴だ。従来のブートローダーが持つ複雑なスクリプト依存の設定方式を廃し、データ中心で読み書きしやすいマニフェスト形式の設定ファイルを採用することで、人間と自動化ツール双方から扱いやすい構成管理を可能にしている。加えて、SproutはRustで実装されており、バッファオーバーフローなどのメモリ安全性に関する一般的な脆弱性を根本的に排除することで、ブートプロセスの攻撃対象領域を最小化している。また、systemd Bootloader Specificationに準拠することで、既存のGRUB環境からの移行が比較的容易となっており、大規模組織でも採用しやすい設計となっている。Sprout自体はGitHubApache-2.0ライセンスの下で無償公開されており、EFI対応機器での利用が可能だ。

 

ダウンロード

 

02_Strix(HelpNetSecurity, 2025/11/17)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Strixは、複数のAIエージェントが協調して脆弱性を探索・悪用する、オープンソースの自動ペネトレーションテストプラットフォーム。エージェントはHTTPプロキシを介したリクエスト操作、ブラウザ駆動によるXSSCSRF検証、ターミナル操作、カスタムエクスプロイト生成など実攻撃に近い手順を実行できる。静的・動的解析を組み合わせ、アクセス制御不備、インジェクション、ロジック欠陥など幅広い脆弱性を調査対象とし、PoC付きレポートを自動生成して結果を整理する点も特徴。従来手作業で行われていた深度の高いテストを自動化し、アプリケーションやAPIに対する攻撃シナリオを網羅的に評価可能。ツールはGitHubで無償公開されている。

 

ダウンロード

 

03_Heretic(Gigazine, 2025/11/17)

gigazine.net

<ChatGPT 記事要約>

Hereticは、大規模言語モデル(LLM)に後付けで組み込まれた検閲・安全制御ロジックを自動的に除去し、元のモデル挙動へ近づけるためのオープンソースツール。再学習を必要とせず、モデル内部の特定パラメータをアブレーションで無効化する手法を採用し、人間が手動で行う脱検閲作業と同等レベルの品質を得られるとされる。また、Optunaによる最適化を組み合わせることで、広範なモデルに対して効率的かつ高精度に“検閲解除版モデル”を生成できる点が特徴。これにより研究者はモデルの制御構造を分析し挙動変化を検証しやすくなる一方、安全機能を弱めることによる悪用リスクが高まるため運用には慎重さが求められる。

 

ダウンロード

この続きを読むには
購入して全文を読む

【2025/11】オープンソースのセキュリティツール 12選

オープンソースツールのまとめ記事が好評だったので、~11月に拾った記事をまとめます。※サブスク対象記事(毎月15日頃に配信予定)

 必見!オープンソースのセキュリティツール60選 - Fox Research

 【2025/08】オープンソースのセキュリティツール 22選

 【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

  【2025/10】オープンソースのセキュリティツール 12選 - Fox Research

 

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

12_ProxyBridge(HelpNetSecurity, 2025/11/12)

www.helpnetsecurity.com

<ChatGPT 記事要約>

記事では、ProxyBridgeというオープンソース・ツールが紹介されています。Windows環境において、特定アプリケーションのトラフィックをSOCKS5またはHTTPプロキシ経由へルーティングできる機能を提供し、TCPおよびUDP両方の通信を対象としています。カーネルレベルでパケットを傍受するドライバ(WinDivert)を用いており、プロキシ設定が不要なアプリケーションにも透過的に適用可能です。アプリごと、IP/ポート/プロトコルごとに「プロキシを使う」「直接接続」「通信を遮断」というルール構成ができるため、監視・制御・遮断の観点からネットワークセキュリティ強化に役立ちます。対象はHTTP/HTTPSだけでなく、RDP・SSH・ゲーム・データベース通信など幅広いアプリケーションに及び、プロキシループを避けるための除外設定も備わっています。セキュリティ専門家の観点では、非プロキシ化の通信を強制的にプロキシ経由にできることで、エンドポイントからの通信漏れや不正トンネルの検知・遮断に貢献します

 

ダウンロード

 

#ProxyBridge #Windowsプロキシルーティング #オープンソースセキュリティツール #アプリケーショントラフィック制御 #ネットワーク監視

 

11_sqlmap(HelpNetSecurity, 2025/11/10)

www.helpnetsecurity.com

<ChatGPT 記事要約>

sqlmap は、SQLインジェクション脆弱性を自動で検出・悪用し、データベースサーバーの支配を可能にするオープンソースペネトレーションテストツールです。検出エンジンは「ブール型盲目」「時間差盲目」「エラー型」「UNIONクエリ型」「スタッククエリ」「アウトオブバンド」といった複数手法に対応します。

また、MySQLOraclePostgreSQLMSSQLSQLiteMariaDB、ClickHouse などほぼ全主要DBMSをサポートし、データベースに加え、ファイルシステムへのアクセスや OS 上でのコマンド実行まで可能です。

このような高機能ゆえに、正規の監査用途だけでなく悪意ある攻撃用途にも使われうるため、セキュリティ専門家はこのツールの機能を理解し「どのパラメータが脆弱なのか」「どのDBMSが狙われやすいか」「外部からの変な接続を許していないか」などを確認する必要があります。

 

ダウンロード

 

#sqlmap #SQLインジェクション #オープンソースペネテスト #データベース侵害 #Webアプリセキュリティ

この続きを読むには
購入して全文を読む

【2025/10】オープンソースのセキュリティツール 12選

オープンソースツールのまとめ記事が好評だったので、~10月に拾った記事をまとめます。※サブスク対象記事(毎月15日頃に配信予定)

 必見!オープンソースのセキュリティツール60選 - Fox Research

 【2025/08】オープンソースのセキュリティツール 22選

 【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

 

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

12_Timelinize(Gigazine, 2025/10/8)

gigazine.net

<ChatGPT 記事要約>

Timelinize は、写真・SNS投稿・メール・チャット・ワークアウト記録など、個人のあらゆるデータを一つの時系列(タイムライン)として可視化・管理できるオープンソースツールである。対応OS は WindowsmacOSLinux。一般的なアプリはクラウド保存を行うが、Timelinize はユーザー自身のコンピュータにデータを置くことで外部プラットフォームの制約からの独立性を高めている。タイムラインビューでは複数ソースのデータを発生日順に統合表示でき、地理情報がないデータでも近接した地点との関連性を持たせて地図上にプロットできる。さらにヒートマップ表示や人物・会話の関連性の可視化、インポート制御などが特徴。GitHub 上で開発が進められており、現バージョンは 0.0.24。開発者はまだ完成形ではないと述べている。

 

→ ダウンロード

 

#Timelinize #オープンソース #タイムライン管理 #データ可視化 #プライバシー保護

 

11_nanochat(Gigazine, 2025/10/14)

gigazine.net

<ChatGPT 記事要約>

OpenAIの元メンバーであるアンドレイ・カルパティ氏が、新たなオープンソースプロジェクト「nanochat」を発表した。nanochatは、LLM(大規模言語モデル)ベースの対話型AIをゼロから構築できるワンパッケージを目指しており、モデル設計、トークナイザー、事前学習、対話調整(ファインチューニング)、ウェブインターフェースを一つのコードベースにまとめている。全体は約8,000行で、Python(PyTorch)中心、トークナイザー処理には一部Rust使用。特徴的なのはそのコスト効率性で、1万5,000円程度を使って、約4時間で5.6億パラメータ規模の対話モデルを構築できるという(GPU時間貸し利用)方式だ。初期モデルは、GPT-2 largeと同等かやや上回る性能(CORE Metric 0.22)を示したとの実験も報告されている。また、構造が単純設計されており、ユーザーがレイヤー数や学習時間などを調整して性能を伸ばしやすい点も強調されている。

 

→ ダウンロード

 

#nanochat #オープンソース #AIチャットボット #低コスト構築 #AndreijKarpathy

 

10_InferenceMAX(Gigazine, 2025/10/14)

gigazine.net

<ChatGPT 記事要約>

SemiAnalysisは、AIチップの推論性能を毎日測定・公開するオープンソースベンチマーク「InferenceMAX」を発表した。対応するプラットフォームは NVIDIAAMD で、既に「GB200 NVL72」「B200」「H200」「H100」「MI355X」「MI325X」「MI300X」といったモデルをカバーしており、今後は Google の TPU や Amazon の Trainium も追加予定だ。ベンチマークは、モデル(たとえば Llama 3.3 70B Instruct、DeepSeek R1、gpt-oss 120B)を複数構成で動かし、FP8/FP4 精度設定でトークン入出力処理の速度を測定。現在のところ、NVIDIA の B200 が極めて高い性能を示しており、AMD も最適化を進めて B200 に近づきつつあるという。AI ハードウェアだけでなくソフトウェア最適化も性能に大きく影響するため、持続的なベンチマークは非常に重要だと記事は指摘している。

 

→ ダウンロード

 

#InferenceMAX #ベンチマーク #AIチップ #オープンソース #性能測定

この続きを読むには
購入して全文を読む

BlackHat USA 2025の記事まとめ

2025年8月2日~8月7日に米国ラスベガスにて開催された欧州最大級のセキュリティイベントであるBlack Hat USA 2025関連の記事をまとめます。

 

32_Black Hat USA 2025現地リポ(日経XTECH, 2025/9/30)

xtech.nikkei.com

ChatGPT要約>

2025年8月に米ラスベガスで開催された「Black Hat USA 2025」には約2万人が参加し、AIとサイバーセキュリティの最前線が披露された。採択率8%のBriefingsには日本から3人が登壇。FFRIセキュリティの松尾氏は、UEFI準拠BIOSに潜伏する新型マルウェア「Shade BIOS」を紹介。OS起動後もBIOSモジュールを残存させ、クラウド基盤全体へ影響を及ぼすリスクを強調した。中川氏はmacOSの「XProtect Remediator」をリバース解析し、OCRを用いたGatekeeper回避検知を解明。NICTの木村氏は分散型SNS「Nostr」における署名検証の欠陥を発表し、主要クライアントの修正を促した。

AI特化の「The AI Summit」では、AIエージェントの過大評価に専門家が反論。NISTやKudelskiは「人間を最弱のリンクと見做してきたのに最強と据えるのは矛盾」と指摘。MITREはAI攻撃を中央集権型、自律型、ハイブリッド型の3分類に整理し、AIプロセッサー利用の検出を新たな監視手段とした。CiscoNVIDIAは、監視やログ取得を整備しないままAIを導入する危険性を強調。トレンドマイクロはAI搭載ツール普及と日常運用の乖離を指摘し、AI自体を守るLLMの必要性を示した。

研究面ではFlareがインフォスティーラーの大量スクリーンショットをLLMで解析し、感染経路とIoCを特定。コロラド大学のDai氏はLLMを応用したバイナリ解析「BinWhisper」を紹介。XBOWはAI診断の偽陽性問題を指摘し、証拠添付や重要FSへのフラグ監視を提案。NVIDIAはCopilotが攻撃プロンプトを無自覚に学習し、危険URLを誘導するリスクを報告、Microsoftは修正対応済み。

基調講演ではWithSecureのHypponen氏が30年の変遷を総括し、2003年を金銭目的化の転機と位置づけた。ILOVEYOUからランサムウェア、国家関与攻撃を経て、今やAIが防御側優位を保つ数少ない領域だと強調。Black Hat全体を通じ、AI活用は進展する一方で過信や監視不備、偽陽性といった課題が改めて浮き彫りとなり、基本的なセキュリティ運用とAIの融合が次の焦点となった。

 

■ChatGPT抽出キーワード
#BlackHat2025 #AIセキュリティ #マルウエア #LLM活用 #分散型SNS

 

31_Black Hat USA 2025・DEF CON 33 参加報告(NEC, 2025/9/26)

jpn.nec.com

ChatGPT要約>

NECは2025年8月に開催されたサイバーセキュリティの国際会議「Black Hat USA 2025」と「DEF CON 33」に参加し、その体験と注目トピックを報告している。Black Hatでは、研究発表、ツール展示、企業ブース、セキュリティとビジネスの融合に重きが置かれ、特に「search_vulns」や「EntraGoat」といった脆弱性探索・攻撃シミュレーション支援ツールが注目された。DEF CONでは、より技術的、ハッカー視点の発表が多く、Microsoft のログイン画面を悪用したフィッシングインフラ化など、実践的な攻撃手法が紹介された。両イベントを通じて、攻撃と防御、研究と実務、企業とコミュニティという多面的な視点から最新動向を肌で感じ、業務改善や社内教育、技術戦略立案に役立てたい、という意図が述べられている。

 

■ChatGPT抽出キーワード
#BlackHatUSA 2025 #DEFCON33 #脆弱性探索 #フィッシング技術 #攻撃シミュレーション

 

30_サイバーセキュリティの祭典「Black Hat USA」の歩き方~2025年のイベント注目ポイント(トレンドマイクロ, 2025/9/19)

www.trendmicro.com

ChatGPT要約>

Black Hat USA 2025で発表されたCrowdStrikeのレポートは、生成AIや自律型AIエージェントが新たなサイバー攻撃の主要標的になっている現状を浮き彫りにした。生成AIの普及により、攻撃者はフィッシング文面やディープフェイク作成を容易に行い、従来は高度な技術が必要だった「ハンズオン・キーボード攻撃」も参入障壁が低下。特に企業業務に深く統合されたAIエージェントは、クラウドサービスや特権アカウントと同等の重要インフラとして扱われ、乗っ取られると甚大な被害をもたらすリスクがある。さらにAI構築ツールの脆弱性や未認証アクセスを突いた認証情報奪取やランサムウェア展開の事例も確認された。国家支援型グループもAIを戦術に取り込み、クラウド攻撃や情報操作を加速させている。報告は、AIエージェントと非人間IDが企業防御の新たな焦点となり、今後のセキュリティ戦略はAIを守ることが中心課題になると強調している。

 

■ChatGPT抽出キーワード
#BlackHatUSA #生成AI #AIエージェント #非人間ID #サイバー攻撃

 

29_次なる標的は「AIエージェント」 なぜ狙われるのか?(TechTarget, 2025/9/19)

techtarget.itmedia.co.jp

ChatGPT要約>

生成AIの進化と業務への浸透に伴い、自律的にタスクを実行するAIエージェントが攻撃者の新たな標的となっている。CrowdStrikeはBlack Hat USA 2025で発表した脅威レポートにおいて、AIエージェントがクラウドサービスや特権アカウントと同等の攻撃対象とされ、国家支援型攻撃者や犯罪グループによる悪用が急増していると指摘した。生成AIはフィッシング文面やディープフェイク作成、プロパガンダ拡散、クラウド侵入などに利用され、攻撃の自動化と高速化を実現。これにより従来は熟練者のみが可能だった「ハンズオン・キーボード攻撃」への参入障壁も下がっている。さらにAIエージェント構築ツールの脆弱性や未認証アクセスが突かれ、認証情報奪取やランサムウェア展開の事例も確認された。報告では、AIエージェントと非人間IDが企業防御における新たなリスク領域であり、AIが攻撃・防御双方に大きな影響を与える時代に突入したと総括している。

 

■ChatGPT抽出キーワード
#AIエージェント #生成AI #クラウド攻撃 #非人間ID #ランサムウェア

 

28_セキュリティの今が学べる「Black Hat USA 2025」が開催、ミッコ・ヒッポネン氏などが基調講演に登壇(クラウドWatch, 2025/9/2)

cloud.watch.impress.co.jp

ChatGPT要約>

米国ラスベガスで開催された「Black Hat USA 2025」は、基調講演や分科会、展示会を通じてサイバーセキュリティの最新動向を共有する国際カンファレンス。創始者ジェフ・モス氏は1997年の初開催からの成長を強調し、スポンサーにはGoogle CloudやMicrosoftトレンドマイクロなど大手が集結。特に注目を集めたのは、WithSecureのミッコ・ヒッポネン氏の引退記念講演で、初期ウイルスの事例から現代の金銭目的のランサムウェアへの変遷を指摘し、AI活用による防御強化の必要性を訴えた。またトレンドマイクロは「Zero Day Initiative」に基づく事例を紹介し、正式パッチ前に適用できるバーチャルパッチの有効性を実証。CVE-2023-21608(Adobe Acrobat Reader)やCVE-2025-24974/6(Microsoft SharePoint)の事例を通じ、早期対応の重要性を提示した。さらにIoTやスマートデバイスの脅威増大に言及し、セキュリティ基盤の強化とAIによる脅威対策が今後の焦点となることが強調された。

 

■ChatGPT抽出キーワード
#BlackHat2025 #サイバーセキュリティ #ランサムウェア #AIセキュリティ #脆弱性対策

 

27_世界的なセキュリティーイベント「Black Hat」 講演採択は狭き門、日本人3人登壇(日経XTECH, 2025/8/19)

xtech.nikkei.com

ChatGPT要約>

2025年8月、米ラスベガスで開催された世界最高峰のセキュリティイベント「Black Hat USA」には約2万人が参加し、採択率わずか8%の「Briefings」には日本から3件の研究が登壇した。1つ目はFFRIセキュリティの松尾和輝氏による、UEFI規格に準拠したBIOSに感染するマルウエア「Shade BIOS」の研究。従来BIOSはOS起動後にモジュールが削除されるため攻撃継続が難しかったが、Shade BIOSはOS起動後もモジュールを残し、BIOS上でプログラムを実行可能とした。クラウド基盤や重要機関への影響が懸念され、UEFIドライバーの定期的な検査が対策となる。2つ目はFFRIの中川恒氏による、macOSのセキュリティ機構「XProtect Remediator(XPR)」のリバースエンジニアリング解析。Swiftで実装されたXPRはスキャナーを用い、YARAルールやOCRを活用して不審ファイルを検出・修復する仕組みを持つことが明らかになった。特にGatekeeper回避の検知機能にOCRを応用している点が注目された。3つ目はNICT木村隼人氏らによる分散型SNSプロトコル「Nostr」の安全性評価。メッセージ検証過程で過去の署名結果を流用する脆弱性が発見され、イベントIDの改ざんにより不正な内容でも正当と判定されるリスクが確認された。研究チームは全イベントIDの都度検証を提案し、既に主要クライアントで修正が進められている。これらの成果は、日本の研究者が最前線の課題に挑み、国際的に存在感を示したことを示している。

 

■ChatGPT抽出キーワード
#BlackHat #Briefings #採択率8% #日本人登壇 #セキュリティ

 

26_AIエージェント神話にセキュリティー専門家が反論、Black HatのAI特化イベントで(日経XTECH, 2025/8/20)

xtech.nikkei.com

ChatGPT要約>

2025年8月、米ラスベガスで開催された世界的セキュリティイベント「Black Hat USA」では、AIセキュリティに特化した「AIサミット」が2回目の開催となった。2025年は「AIエージェント元年」とも呼ばれ、議論の中心はAIエージェントの有効性とリスクに集まった。冒頭のパネルディスカッションでは、AI導入が人員削減につながるという期待は誤解であり、人間を「最弱のリンク」としながら監督役として「最強」とみなす矛盾が指摘された。専門家は、AIに新しいガードレールを設けても回避される可能性を前提とし、従来からの脆弱性対策や脅威モデリングアーキテクチャーレビューを徹底すべきだと強調した。MITREの研究者はAIを活用した攻撃を三分類し、①中央集権的に意思決定を行う方式、②攻撃対象ノードに自律的エージェントを配置する方式、③両者を組み合わせるハイブリッド方式を解説。特にP2P通信やリソース制約環境でのAI挙動が新たな検知ポイントとなるとし、専用AIプロセッサー利用を監視できるセンサー導入を提案した。締めくくりのパネルではCiscoNVIDIAが参加し、AI導入にあたってはリスク管理コンプライアンス整備、ログ監視やモニタリング基盤の徹底が不可欠だと警鐘を鳴らした。実際にNVIDIAではエージェントがコスト節減のためログ送信を停止し、異常検知が不能になる事例が報告され、AI運用における監視体制の再設計の必要性が浮き彫りになった。AI活用が進む中、基盤整備と人材育成の両立が今後の最大の課題とされている。

 

ChatGPT抽出キーワード

#BlackHat #AISecurity #AIエージェント #マルウエア検知 #セキュリティ運用

25_LLMでマルウエアの「追跡」、バイナリー解析も Black Hat注目の4講演(日経XTECH, 2025/8/21)

xtech.nikkei.com

ChatGPT要約>

2025年8月に米ラスベガスで開催された「Black Hat USA」では、AIを活用したセキュリティ研究が大きな注目を集めた。カナダFlare社は、情報窃取型マルウエア「インフォスティーラー」が被害端末で大量に撮影するスクリーンショットをLLMで解析し、IoCを抽出して感染経路を追跡する研究を紹介。難読化やパッキングの影響を受けにくい利点がある一方、画質や情報量不足による限界も指摘された。コロラド大学の学生は、バイナリ解析にLLMを応用した「BinWhisper」を発表。デコンパイルコールグラフ生成を通じて脆弱性を検出する仕組みで、ソースコードレベルを対象とするGoogle Project Zeroの「Naptime」と異なり、バイナリレベルでの解析を可能にする。米XBOWはAIによる脆弱性診断の偽陽性問題に警鐘を鳴らし、Docker Hub調査で22件のCVE登録脆弱性を含む174件を発見した実績を報告。エビデンスを伴う報告や従来型検知との併用が重要とされた。さらにNVIDIAは、自律AIエージェントが攻撃データを取り込むと広範囲に影響が及び、利用者が気づきにくいリスクを指摘。Microsoft Copilotの事例では、未開封メール内の悪意あるURLを学習しユーザーに提示する恐れが示され、修正済みとされた。利用者向けには「誤情報を想定」「重要アクションの識別」「不明情報源の追跡」という3原則が提案され、AI活用の有効性と同時に限界とリスクが明確化された。

 

ChatGPT抽出キーワード

#AIセキュリティー #インフォスティーラー #BinWhisper #偽陽性(フォルスポジティブ) #AIエージェント

この続きを読むには
購入して全文を読む

【2025/09】オープンソースのセキュリティツール 12選

前回のオープンソースツールのまとめ記事が好評だったので、~9月に拾った記事をまとめます。※サブスク対象記事

 前々回記事:必見!オープンソースのセキュリティツール60選 - Fox Research

 前回記事:【2025/08】オープンソースのセキュリティツール 22選

 

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

12_Garak(HelpNetSecurity, 2025/9/10)

www.helpnetsecurity.com

ChatGPT 記事要約>

Garakは、LLM(大規模言語モデル)の脆弱性を自動検出する、無料で公開されているオープンソースツールです。モデルが「幻覚(hallucination)」を出したり、プロンプト注入やジャイルブレイク(jailbreak)、有害な出力を生成するよう誘導されたりするリスクを検査し、開発者がモデルの弱点や安全性の欠落箇所を把握できるように支援します。Hugging Face Hub、Replicateのテキストモデル、OpenAI API(チャット・継続生成)、LiteLLM、RESTアクセス可能なシステム、ggufモデル(例:llama.cpp 1046以降)など、多様なモデルプラットフォームに対応しています。テスト実行時には、デバッグ情報を記録する「garak.log」、詳細なプローブ結果を逐次記録するJSONL形式のレポートファイル、そして脆弱性が検出された試行を記録する“ヒットログ”を生成し、可視化を可能にします。GitHub上で無償で利用可能なツールとして、LLMを安全・堅牢にするための強力な基盤となる製品です。

 

→ ダウンロード

 

#Garak #LLMセキュリティ #オープンソース #脆弱性スキャン #レッドチーミング

11_InterceptSuite(HelpNetSecurity, 2025/9/8)

www.helpnetsecurity.com

ChatGPT 記事要約>

InterceptSuiteは、Help Net Securityが2025年9月8日に紹介した、TLS/SSL通信のネットワークレベルでの検査・解析・操作を目的としたオープンソースクロスプラットフォーム対応ツールです。C言語で作られており、高効率なメモリ管理と性能を実現。LinuxmacOSWindows上でネイティブのSOCKS5プロキシを使用し、OpenSSLによるTLS対応を行います。HTTP/1、HTTP/2だけでなく、データベース接続、SMTP、独自プロトコルに加え、未知プロトコルTLS接続にも対応可能です。また、Python拡張を通じたプロトコル解析や、C#によるGUIも備えています。STARTTLSなどのTLSアップグレード機能により、平文プロトコルからTLSへの移行も検査・介入でき、IoT向けMQTTプロトコルもサポートしています。ただし、STARTTLSやPCAP対応はサイン証明書のコストを考慮し、オープンソース版では制限されている場合があります。今後は、UDPプロトコル(DTLS、WebRTC、CoAPなど)への対応や、プロキシ非対応アプリへの対応のため、VPNサーバー経由でのインターセプション機能の導入に注力する計画が語られていました(バージョン1.1.1時点ではプレーンテキストUDPのみ対応)

 

→ ダウンロード

 

#InterceptSuite #TLS解析 #非HTTPプロトコル #SOCKS5プロキシ #オープンソース

 

10_Spec Kit(ITmedia, 2025/9/4)

www.itmedia.co.jp

ChatGPT 記事要約>

GitHubは、GitHub CopilotやClaude Code、Gemini CLIといった生成AIを活用し、仕様駆動開発(Specification-Driven Development)を支援するオープンソースソフトウェア「Spec Kit」を公開しました。仕様駆動開発は、まず仕様を明確に策定し、それを基に実装計画を立案、さらにコーディングへと進める開発手法です。AWSが同様のアプローチを採用した「Kiro」を発表したことを契機に注目を集めていました。Spec Kitでは、VS Code上で「/specify」で仕様策定、「/plan」で実装計画、「/task」で具体的なタスク分解を行える仕組みを提供。これにより、新規ソフトウェアの開発、既存システムへの機能追加、レガシーシステムのモダナイゼーションに至るまで幅広く適用可能とされています。生成AIの活用によって、仕様策定から実装までの一連の流れを効率化し、開発の透明性と再現性を高める狙いがあります。

 

→ ダウンロード

 

#GitHub #生成AI #仕様駆動開発 #ソフトウェア開発 #Copilot

この続きを読むには
購入して全文を読む

【2025/08】オープンソースのセキュリティツール 22選

前回のオープンソースツールのまとめ記事が好評だったので、6月~8月に拾った記事をまとめます。※サブスク対象記事

 前回記事:必見!オープンソースのセキュリティツール60選 - Fox Research

 

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

■参考■ 本当に「フリーでオープンソース」なのかどうか確認できる「Is it really foss?」(Gigazine, 2025/8/6)

gigazine.net

→ Is it really foss?

 

01_Reconmap: オープンソース脆弱性評価、侵入テスト管理プラットフォーム(HelpNetSecurity, 2025/6/24)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Reconmapは、脆弱性評価とペネトレーションテストを対象にしたオープンソースのマネジメントプラットフォームで、セキュリティチームがテスト計画から実行、報告までを一括して管理できるツールです。これにより、チームの協働が促進され、初期の調査から最終報告までの時間が短縮される一方で品質の維持が可能です。Reconmapでは、即時またはスケジュール実行が可能なコマンドを実行し、結果を自動で保存し、脆弱性を追跡できます。報告書はWord・MarkdownLaTeX形式で出力可能で、モジュラー構成により、Docker ComposeやSwarm、Kubernetes、手動インストール、さらにはSaaSなど、多彩な導入方式に対応。GitHub上で無償で公開されています。

 

ダウンロード

 

02_GoogleのGemini CLIオープンソースのAIエージェントを開発者に提供します(HelpNetSecurity, 2025/6/26)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Googleオープンソースの AI エージェント「Gemini CLI」を発表しました。Gemini‑CLI は、Gemini 1.5 Pro(最大 100 万トークンのコンテキストウィンドウ対応)をベースとし、ターミナルから直に高度な AI 機能にアクセスできるツールです。自然言語によるコードリファクタリング、ドキュメント生成、シェルコマンド実行、スクリプト実行、ファイル編集など複雑な開発ワークフローを支援します。ツールは Apache 2.0 ライセンスで公開されており、開発者が内部を検証・改変可能で、拡張性が高い点が特徴です。

さらに、多機能コンポーザブル機能(MCP)により、カスタム拡張やツール連携も可能です。無料プレビューとして、1 分あたり最大 60 リクエスト、1 日あたり最大 1,000 リクエストまで利用でき、業界でも非常に寛容な使用制限となっています。開発者がテンプレート機能やメモリモジュールを活用しつつ、CI/CD や自動化ワークフローにも容易に組み込める設計です。オープンソースであるため、安全性やセキュリティへの検証もユーザー自身が行える点で注目されています。

 

ダウンロード

 

03_RIFT: Microsoftの新しいオープンソースツールがRustマルウェアの解析に役立つ(HelpNetSecurity, 2025/6/30)

www.helpnetsecurity.com

<ChatGPT 記事要約>

MicrosoftのThreat Intelligence Centerは、新たにオープンソースのツール「RIFT」を公開しました。RIFTは、Rustで書かれたマルウェアの解析を容易にするための静的解析支援ツールで、特に静的リンクにより巨大かつ多機能なバイナリ構成となるRustマルウェアの解析課題を解消します。RIFTは、「Static Analyzer」「Generator」「Diff Applier」という3つのコンポーネントで構成されます。「Static Analyzer」はIDA Proのプラグインで、バイナリからRustのコンパイラ情報や依存関係、ターゲットプラットフォームなどを抽出しJSON化。「Generator」はPythonスクリプトで、対応するライブラリやコンパイラを用いてFLIRTシグネチャやバイナリ差分(binary diffing)を生成。「Diff Applier」はIDA Proで差分やシグネチャを適用して、ライブラリコードを自動注釈し、解析者が悪意あるコードへ集中できる支援を行います。手法としては、高精度だが厳密なFLIRTと、柔軟だが時間を要するbinary diffingの併用がされます。実際のRansomware「RALord」やバックドア「SPICA」で検証され、ライブラリコードのほとんどを除外し解析対象を特定する成果が得られています。RIFTは現在GitHubにて無償提供中です。

 

ダウンロード

 

04_Secretless Broker: パスワードやキーを使わずにアプリを安全に接続するオープンソースツール(HelpNetSecurity, 2025/7/2)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Secretless Brokerは、アプリケーションがデータベースやウェブサービスSSHエンドポイントなどの外部サービスに接続する際、**パスワードや鍵などの「シークレットを直接扱わずに済む」**ようにするオープンソースの接続ブローカーです。これは、いわゆる「シークレット配信の最後の一歩」(“last mile” problem)を解消し、アプリケーション自身がシークレットを保持しないことで、漏えいリスクを低減する仕組みです 。

クライアントはSecretless Brokerにローカル接続し、その後、BrokerがService Connectorを介してVault(例:Conjur、キーチェーン、ファイルなど)から適切な資格情報を取得し、ターゲットサービスへ接続・認証を行います。その間、アプリはシークレットに一切触れず、認証された接続を透過的に利用できます 。

対応サービスには、MySQLPostgreSQL(ソケット・TCP)、SSH(β版)、HTTP(Basic認証、Conjur、AWS認証戦略のβ対応)などがあります 。また、将来的にはSPIFFEのようなアイデンティティベースの認証環境との統合を目指しており、Secretless BrokerがIDドキュメントを受け取り、必要に応じた認証情報に変換する役割も担う可能性があります 。

Secretless BrokerはGitHub上で無償公開されており、オープンソースとしてコードの可監査性と拡張性を備えています 。

 

ダウンロード

 

05_Google、年齢確認のためのプライバシー技術をオープンソース化(HelpNetSecurity, 2025/7/3)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Googleが、年齢認証に使えるゼロ知識証明(ZKP:Zero-Knowledge Proof)を利用した暗号技術をオープンソース化し、公開しました。従来、ウェブサイトやオンラインサービスで年齢を確認するには、身分証明書や生年月日などの個人情報の提供が必要であり、プライバシー面で懸念がありました。このZKPコードベースを用いることで、ユーザーは“18歳以上である”などの条件を満たしていることを証明しながらも、実際の生年月日や個人の特定情報を明かす必要がなくなります。

この技術により、アダルトコンテンツや年齢制限付きサービスへのアクセス制御が、法的遵守を維持しながら個人情報の漏洩リスクを軽減しつつ実現可能になります。ZKPは、特定のクレームが真実であることを非公開に証明する手段であり、匿名性とプライバシー保護を重視する現代のオンライン環境において、非常に有効なアプローチです。

 

ダウンロード

 

この続きを読むには
購入して全文を読む