炎上するパイプライン:なぜあなたのCI/CDツールが新たなサ... ノート

炎上するパイプライン:なぜあなたのCI/CDツールが新たなサイバー戦場となるのか

15年経っても、セキュリティリーダーと交わす会話は、いつも同じように始まります。「境界はどうですか、エンドポイントのカバレッジはどうですか、SOCの体制はどうですか?」ほとんど誰も「パイプラインはどうですか」とは始めません。私が話したいのは、このギャップについてです。なぜなら、2025年はそのギャップがクレーターに変わった年だったからです。2026年のすべてのセキュリティロードマップを再編成すべき数字があります。GitProtectのDevOps Threats Unwrappedレポートによると、主要なDevOpsプラットフォームであるGitHub、GitLab、Azure DevOps、そしてAtlassianのJiraとBitbucketは、2025年に236件の脆弱性を修正しました。そのうち、59%は高またはクリティカルと評価されました。クリティカルが14件、高が126件、中が75件、低が21件でした。傾向線は総数よりも悪化しています。クリティカルな脆弱性は、上半期の4件から下半期の10件に増加しました。高深刻度の発見は、同じ期間で39件から87件へと55%増加しました。2025年11月だけで36件の修正済み脆弱性が発見されました。これは年間総数の15%に相当します。これらは、あまり知られていない内部ツールではありません。GitHubだけでも、6億3000万のリポジトリに1億8000万以上の開発者を抱えています。これほど多くのコードを保持するプラットフォームが、四半期ごとに脆弱性開示を加速させる場合、それはノイズではありません。それは方向性のあるトレンドです(DevOps.com、SecurityBrief)。