← 最新の論文
🤖 machine learning

RuleForge: Automated Generation and Validation for Web Vulnerability Detection at Scale

この論文は、膨大な数の CVE に対応するため、構造化された Nuclei テンプレートから Web 脆弱性検出ルールを自動生成し、LLM を裁判官とした検証とフィードバックループによって誤検知を大幅に削減する AWS 内のシステム「RuleForge」のアーキテクチャと実運用成果を報告するものである。

原著者: Ayush Garg, Sophia Hager, Jacob Montiel, Aditya Tiwari, Michael Gentile, Zach Reavis, David Magnotti, Wayne Fullen

公開日 2026-04-03
📖 1 分で読めます☕ さくっと読める

原著者: Ayush Garg, Sophia Hager, Jacob Montiel, Aditya Tiwari, Michael Gentile, Zach Reavis, David Magnotti, Wayne Fullen

原論文は CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) でライセンスされています。 これは以下の論文のAI生成解説です。著者が執筆または承認したものではありません。技術的な正確性については原論文を参照してください。 免責事項の全文を読む

この論文は、**「RuleForge(ルール・フォージ)」**という、AWS が開発した「自動セキュリティ警報作成システム」について紹介しています。

これを日常の言葉で、少し面白い例えを交えて説明しましょう。

🏭 問題:「悪者」が急増しすぎて、守る人が追いつかない!

まず、背景から話します。
インターネットの世界では、毎日新しい「セキュリティの穴(脆弱性)」が見つかり、ニュースになっています。これを「CVE」と呼びます。
2025 年には、この穴が4 万 8 千以上も見つかりました。

昔は、セキュリティの専門家(人間)が一つずつ穴を塞ぐための「防衛ルール(検知ルール)」を手作業で作っていました。でも、穴ができるスピードが速すぎて、人間の作業では到底追いつきません。まるで**「1 人で 1 日 100 個のドアを修理する必要があるのに、1 日に 1000 個の新しい穴が開けられている」**ような状態です。

🤖 解決策:RuleForge(ルール・フォージ)の登場

そこで登場したのが、RuleForgeです。
これは、**「セキュリティの穴を自動で塞ぐためのルールを作る工場」**のようなものです。

  1. 原材料(レシピ): 研究者たちが作った「Nuclei テンプレート」という、穴の仕組みを説明するレシピを受け取ります。
  2. 職人(AI): Amazon の AI(大規模言語モデル)が、そのレシピを見て、「この穴を突く悪者を検知するためのルール(JSON という形式の命令)」を自動で作ります。
  3. 大量生産: 人間が 1 つ作るのに何時間もかかるのを、AI は瞬時に何個も作ります。

🧐 課題:AI は「自信過剰」で、間違ったルールを作ることも

しかし、AI に任せるには大きな問題がありました。
**「AI は自信過剰」なんです。
「これで完璧!」と AI が自信満々に作ったルールでも、実は
「普通のユーザーを悪者だと誤って疑ってしまう(誤検知)」**という致命的なミスを含んでいることがありました。

例えば、AI が「『こんにちは』と書かれたメールはスパムだ!」というルールを作ってしまったら、世界中の普通の人が迷惑メール扱いされてしまいます。これは**「精度(Precision)」**が低い状態です。

🎓 新技術:「AI 裁判官(LLM-as-a-judge)」の登場

そこで RuleForge は、**「AI 裁判官」**という新しい仕組みを導入しました。

  • 従来のやり方: AI がルールを作る → 簡単なテストをする → OK なら採用。
  • 新しいやり方: AI がルールを作る → 別の AI 裁判官が「このルールは本当に正しいか?」「悪者を見逃していないか?」「普通の人は誤って捕まえていないか?」と厳しく審査する → 不合格なら理由を伝えて作り直し。

この「裁判官」は、単に「正解/不正解」を判断するだけでなく、**「なぜダメなのか?」という理由(例:「この正規表現は広すぎて、普通の名前も拾ってしまう」)**を詳しく説明してくれます。

このおかげで、「誤って普通のユーザーを悪者扱いしてしまうミス(誤検知)」が 67% も減りました。

🔄 仕組み:「5 回トライ&エラー」の魔法

RuleForge のすごいところは、**「5×5 戦略」**という方法を使っていることです。

  1. 5 人の職人: 1 つの穴に対して、AI に5 つの異なるルール案を同時に作らせます(温度設定を変えて、バラエティに富んだ案を出させます)。
  2. 5 回のリトライ: 作った 5 つの案を「裁判官」が審査します。不合格なら、裁判官の「ダメ出しコメント」を見て、最大 5 回まで修正・作り直しをさせます。

まるで、**「5 人の料理人が 5 回ずつ味見して、一番美味しいものだけを店に出す」**ようなプロセスです。これにより、最初から完璧なルールが作れなくても、最終的には高品質なルールが完成します。

🚀 成果と未来

  • 生産性: 人間が作るよりも3 倍以上のスピードでルールが作れるようになりました。
  • 品質: 誤検知が激減し、セキュリティチームの負担が大幅に減りました。
  • 未来への挑戦:
    • 未整理なデータ: 今までは「レシピ(テンプレート)」がないと作れませんでしたが、今後は「ブログ記事」や「ニュース記事」のような**「未整理な文章」**からでもルールを作れるように進化させています。
    • エージェント化: 単にルールを作るだけでなく、「これは Web の問題か?サーバーの問題か?」を自分で判断して、適切な担当者に任せる**「自律型 AI アシスタント」**のような動きも実験中です。

📝 まとめ

この論文は、**「AI がセキュリティルールを作るのは簡単だが、間違ったルールを作ると大変なことになる。そこで、AI 同士で審査し合い、人間のような専門知識を持った『裁判官』を配置して、品質を担保しながら自動化を進めた」**という、非常に実用的で賢いアプローチを紹介しています。

これにより、セキュリティの穴が急増する現代でも、人間が追いつかなくても、**「AI が AI をチェックしながら、安全なインターネットを守り続ける」**ことが可能になりました。

自分の分野の論文に埋もれていませんか?

研究キーワードに一致する最新の論文のダイジェストを毎日受け取りましょう——技術要約付き、あなたの言語で。

Digest を試す →