RuleForge: Automated Generation and Validation for Web Vulnerability Detection at Scale
この論文は、膨大な数の CVE に対応するため、構造化された Nuclei テンプレートから Web 脆弱性検出ルールを自動生成し、LLM を裁判官とした検証とフィードバックループによって誤検知を大幅に削減する AWS 内のシステム「RuleForge」のアーキテクチャと実運用成果を報告するものである。
原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む
この論文は、**「RuleForge(ルール・フォージ)」**という、AWS が開発した「自動セキュリティ警報作成システム」について紹介しています。
これを日常の言葉で、少し面白い例えを交えて説明しましょう。
🏭 問題:「悪者」が急増しすぎて、守る人が追いつかない!
まず、背景から話します。
インターネットの世界では、毎日新しい「セキュリティの穴(脆弱性)」が見つかり、ニュースになっています。これを「CVE」と呼びます。
2025 年には、この穴が4 万 8 千以上も見つかりました。
昔は、セキュリティの専門家(人間)が一つずつ穴を塞ぐための「防衛ルール(検知ルール)」を手作業で作っていました。でも、穴ができるスピードが速すぎて、人間の作業では到底追いつきません。まるで**「1 人で 1 日 100 個のドアを修理する必要があるのに、1 日に 1000 個の新しい穴が開けられている」**ような状態です。
🤖 解決策:RuleForge(ルール・フォージ)の登場
そこで登場したのが、RuleForgeです。
これは、**「セキュリティの穴を自動で塞ぐためのルールを作る工場」**のようなものです。
- 原材料(レシピ): 研究者たちが作った「Nuclei テンプレート」という、穴の仕組みを説明するレシピを受け取ります。
- 職人(AI): Amazon の AI(大規模言語モデル)が、そのレシピを見て、「この穴を突く悪者を検知するためのルール(JSON という形式の命令)」を自動で作ります。
- 大量生産: 人間が 1 つ作るのに何時間もかかるのを、AI は瞬時に何個も作ります。
🧐 課題:AI は「自信過剰」で、間違ったルールを作ることも
しかし、AI に任せるには大きな問題がありました。
**「AI は自信過剰」なんです。
「これで完璧!」と AI が自信満々に作ったルールでも、実は「普通のユーザーを悪者だと誤って疑ってしまう(誤検知)」**という致命的なミスを含んでいることがありました。
例えば、AI が「『こんにちは』と書かれたメールはスパムだ!」というルールを作ってしまったら、世界中の普通の人が迷惑メール扱いされてしまいます。これは**「精度(Precision)」**が低い状態です。
🎓 新技術:「AI 裁判官(LLM-as-a-judge)」の登場
そこで RuleForge は、**「AI 裁判官」**という新しい仕組みを導入しました。
- 従来のやり方: AI がルールを作る → 簡単なテストをする → OK なら採用。
- 新しいやり方: AI がルールを作る → 別の AI 裁判官が「このルールは本当に正しいか?」「悪者を見逃していないか?」「普通の人は誤って捕まえていないか?」と厳しく審査する → 不合格なら理由を伝えて作り直し。
この「裁判官」は、単に「正解/不正解」を判断するだけでなく、**「なぜダメなのか?」という理由(例:「この正規表現は広すぎて、普通の名前も拾ってしまう」)**を詳しく説明してくれます。
このおかげで、「誤って普通のユーザーを悪者扱いしてしまうミス(誤検知)」が 67% も減りました。
🔄 仕組み:「5 回トライ&エラー」の魔法
RuleForge のすごいところは、**「5×5 戦略」**という方法を使っていることです。
- 5 人の職人: 1 つの穴に対して、AI に5 つの異なるルール案を同時に作らせます(温度設定を変えて、バラエティに富んだ案を出させます)。
- 5 回のリトライ: 作った 5 つの案を「裁判官」が審査します。不合格なら、裁判官の「ダメ出しコメント」を見て、最大 5 回まで修正・作り直しをさせます。
まるで、**「5 人の料理人が 5 回ずつ味見して、一番美味しいものだけを店に出す」**ようなプロセスです。これにより、最初から完璧なルールが作れなくても、最終的には高品質なルールが完成します。
🚀 成果と未来
- 生産性: 人間が作るよりも3 倍以上のスピードでルールが作れるようになりました。
- 品質: 誤検知が激減し、セキュリティチームの負担が大幅に減りました。
- 未来への挑戦:
- 未整理なデータ: 今までは「レシピ(テンプレート)」がないと作れませんでしたが、今後は「ブログ記事」や「ニュース記事」のような**「未整理な文章」**からでもルールを作れるように進化させています。
- エージェント化: 単にルールを作るだけでなく、「これは Web の問題か?サーバーの問題か?」を自分で判断して、適切な担当者に任せる**「自律型 AI アシスタント」**のような動きも実験中です。
📝 まとめ
この論文は、**「AI がセキュリティルールを作るのは簡単だが、間違ったルールを作ると大変なことになる。そこで、AI 同士で審査し合い、人間のような専門知識を持った『裁判官』を配置して、品質を担保しながら自動化を進めた」**という、非常に実用的で賢いアプローチを紹介しています。
これにより、セキュリティの穴が急増する現代でも、人間が追いつかなくても、**「AI が AI をチェックしながら、安全なインターネットを守り続ける」**ことが可能になりました。
自分の分野の論文に埋もれていませんか?
研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。