セキュア・バンク株式会社
プレスリリースSovereign Dike Phase 1

セキュア・バンク、国産Offensive Security AI「Sovereign Dike」のPhase 1 End-to-End技術検証を完了

― 2026年9月16日に確認した一連の受入動作から進み、過去の実行結果を引き継がない新しい状態から、Audit(監査記録)の作成と2系統の検証処理までを含むEnd-to-End実行を完了。社内のPhase 1最終判定に到達 ―

セキュア・バンク株式会社(本社:東京都、以下「SecureBank」)は、国内で研究開発を進める国産Offensive Security AI「Sovereign Dike(ソブリン・ディーケ)」において、Phase 1のEnd-to-End技術検証を完了しました。

2026年9月16日には、ローカル検証環境で、URL入力から納品データ生成までの一連の処理が受入条件を満たすことを確認しています。

今回はその先の段階として、過去の実行結果を引き継がない新しい状態から、Web資産の探索とセキュリティ検査、Evidence(根拠情報)・Finding(指摘事項)・Reportの生成に加え、Audit(監査記録)の作成と、実行環境内およびホスト側の2系統の検証処理までを含むEnd-to-End実行を完了し、社内のPhase 1最終判定に到達しました。

今回の到達点はローカル検証環境におけるPhase 1の技術検証であり、製品完成、商用サービスの開始、AWS環境でのEnd-to-End検証完了を示すものではありません。確認できたことと、まだ実施していないことは「現時点での到達範囲と、まだ実施していないこと」にまとめています。

今回の技術マイルストーン ― 9月16日からの進歩

9月16日の発表と今回の発表の違いは、次のとおりです。

2026年9月16日

一連の受入動作を確認

パイロット版(v0.1.0-pilot)で、URL入力から納品データ生成までの一連の処理が受入条件を満たすことを、ローカル検証環境で確認しました。

2026年9月30日(今回)

Audit・2系統の検証処理までを含むEnd-to-End実行を完了

過去の実行結果を引き継がない新しい状態から実行し、Audit(監査記録)の作成と2系統の検証処理までを完了して、社内のPhase 1最終判定に到達しました。

9月16日に受入確認を通過した一連の処理は、次のとおりです。

  1. URL入力
  2. 外部調査
  3. 限定的な自動検証
  4. Evidence保存
  5. 顧客レポート生成
  6. 納品ZIP生成

今回は、次の工程をEnd-to-End実行として、最後まで完了しました。

  1. 検証対象の指定
  2. Web資産の探索
  3. セキュリティ検査
  4. 取得結果の正規化
  5. Evidence(根拠情報)の生成
  6. Finding(指摘事項)の生成
  7. Reportの生成
  8. Audit(監査記録)の作成
  9. 2系統の検証処理
  10. 社内のPhase 1最終判定

9月16日の確認で「一連の処理がつながって動くこと」を確かめた段階から、今回は、新しい状態から実行を開始し、実行の内容をAudit(監査記録)として残したうえで、2系統の検証処理までを含めて最後まで完了したことが進歩です。企業での利用を想定すると、「動いた」ことに加えて、「何が実行されたのかを後から確認できる形で完了した」ことが重要になると考えています。

これまでの歩みと、今回の位置付け

Sovereign Dikeは、試作版・パイロット版と段階を踏みながら開発を進めてきました。今回の技術検証は、その流れのなかでPhase 1を締めくくる位置付けです。

  1. 2026年8月〜

    国産Cyber AIの研究開発

    Open Weightモデルと独自の制御の仕組みを用いたCyber AIの研究と、評価環境での検証を進めてきました。

  2. 2026年9月13日

    試作版(開発名称:Mini Dike)

    許可されたローカルのデモ環境で、URL入力から探索、Finding(指摘事項)の生成、レポート生成までを一連の流れとして実行しました。

  3. 2026年9月16日

    パイロット版の受入確認

    ローカル検証環境で、URL入力から外部調査、限定的な自動検証、Evidence保存、顧客レポート生成、納品ZIP生成までの一連の受入確認を通過しました。

  4. 2026年9月30日(今回)

    Phase 1 End-to-End技術検証の完了

    過去の実行結果を引き継がない新しい状態から、Audit(監査記録)の作成と2系統の検証処理までを含むEnd-to-End実行を完了し、社内のPhase 1最終判定に到達しました。

  5. 今後(予定)

    AWS東京リージョンのPrivate環境での検証ほか

    クラウド環境での検証、AI分析の強化、能力評価、限定的な先行検証を予定しています。いずれも現時点では完了していません。

今回確認した主な内容

ローカル検証環境で実施した今回の検証Runの主な実績は、次のとおりです。いずれも実行記録で確認した結果です。

実行の起点

fresh run

新しい状態から実行

Web資産の探索

正常終了

セキュリティ検査

正常終了

Evidence(根拠情報)

5件

生成

Finding(指摘事項)

1件

生成

Report(報告書)

生成完了

Audit(監査記録)

8件

記録

実行環境内の検証処理

PASS

ホスト側の検証処理

PASS

外部通信

0件

記録上

許可対象外への通信

0件

記録上

社内のPhase 1最終判定

到達

今回の検証Runでは、記録上、外部通信および許可対象外への通信はいずれも0件でした。

AIの性能だけでなく、安全に動かす仕組みを開発

Sovereign Dikeは、単にAIへ「脆弱性を探して」と指示する仕組みではありません。企業環境での利用を想定し、AIの性能と同じように、安全性・再現性・監査性を支える仕組みを重要な開発対象としています。

人の組織に置き換えると、優秀な担当者に仕事を任せる場合でも、作業してよい範囲を決め、許可を取り、作業記録を残し、別の人が結果を確認し、作業後に片付けを行うのと同じ考え方です。

以下は、Sovereign Dikeが実運用を想定して開発対象としている安全制御です。今回の検証Runで、これらすべてを個別に実証したものではありません。今回確認できた実績は「今回確認した主な内容」に記載したものに限られます。

検証してよい範囲を決め、守る

検証の対象と範囲を事前に定め、その範囲の外へは処理を進めないための仕組みです。

技術補足:Scope管理

許可された実行だけを行う

実行前に許可の有無を確認し、許可のない処理を行わないための仕組みです。

技術補足:実行許可

通信先を制限する

許可した対象以外への通信を行わないよう制御するための仕組みです。

技術補足:通信制御

根拠と実行記録を残す

何を根拠に指摘したのか、何を実行したのかを、後からたどれる形で記録するための仕組みです。

技術補足:証跡管理

判断できないときは止める

条件を確認できない場合に、処理を先へ進めず安全側で停止するという設計の考え方です。

技術補足:fail-closed

実行した仕組みの報告だけで完了にしない

実行した仕組みの自己申告だけに頼らず、別の検証処理を通すという設計の考え方です。

技術補足:independent verification

終わったら後片付けをする

実行後に不要な処理や一時的な資源を残さないための仕組みです。

技術補足:cleanup

現時点での到達範囲と、まだ実施していないこと

今回完了したのは、ローカル検証環境におけるPhase 1のEnd-to-End技術検証です。確認できたことと、まだ実施していないことを区別してお伝えします。

今回確認できたこと(ローカル検証環境)

  • 過去の実行結果を引き継がない新しい状態(fresh run)から実行を開始し、検証対象の指定から社内のPhase 1最終判定まで、End-to-End実行が最後まで完了したこと
  • Web資産の探索とセキュリティ検査が正常終了し、Evidence 5件、Finding 1件、Report、Audit(監査記録)8件が生成・記録されたこと
  • 実行環境内の検証処理と、ホスト側の検証処理が、いずれもPASSとなったこと
  • 今回の検証Runでは、記録上、外部通信および許可対象外への通信がいずれも0件であったこと

まだ実施・完了していないこと

  • AWS環境でのEnd-to-End検証(AWS上での一連の処理の完了は、まだ確認していません)
  • 検出の網羅性・精度といった定量的な性能評価(今回の技術検証の対象外です)
  • 製品・商用サービスとしての提供

本リリースが示すものではないこと

  • 製品としての完成や、商用サービスの提供開始を発表するものではありません。
  • AWS上で稼働していること、またはAWS環境でEnd-to-End検証が完了したことを示すものではありません。
  • 社内のPhase 1最終判定は、今回の技術検証に対する当社内部の判定です。製品としての完成や品質を示すものではありません。
  • 今回の技術検証は当社のローカル検証環境で実施したもので、お客様環境を対象としたものではありません。
  • 今回生成されたFinding(指摘事項)は、実在するシステムへの侵入や、お客様環境における脆弱性の検出を示すものではありません。
  • あらゆる種類のセキュリティ上の問題を検出できることを示すものではありません。また、専門家によるセキュリティ診断の判断を置き換えるものではありません。

これまでのリリースと同様に、SecureBankは機能を実装した事実だけをもって成果を主張せず、確認できた範囲を区別して公表する方針を継続します。

今後の開発・検証予定(いずれも未完了)

次の工程として、以下の開発・検証を予定しています。いずれも今後の予定であり、今回の技術検証の成果ではありません。

  1. 1

    AWS東京リージョンのPrivate環境への展開予定

    Phase 1で実行した一連の処理を、AWS東京リージョンのPrivate環境へ展開し、検証する予定です。

  2. 2

    インターネットとの出入口を持たない閉域構成予定

    Internet Gateway/NAT/Public IPを使用しない閉域構成での検証を予定しています。

  3. 3

    Evidence・Finding・Report・Auditの保存予定

    Evidence・Finding・Report・Auditを、Amazon S3へ保存する構成の検証を予定しています。

  4. 4

    Amazon Bedrockを利用したAI分析予定

    Amazon Bedrockを利用したAI分析の検証を予定しています。

  5. 5

    ローカルLLM研究環境の強化予定

    ローカルLLMの研究環境を強化していく予定です。

  6. 6

    AIセキュリティ能力の評価予定

    CyberGym等の評価環境を利用し、AIのセキュリティ能力を評価する予定です。

  7. 7

    限定的な先行検証予定

    範囲と条件を限定したうえで、先行検証を進める予定です。

AWS環境でのEnd-to-End検証は、まだ完了していません。内容や順序、時期は検証の結果により変更となる可能性があります。

Sovereign Dikeについて

Sovereign Dike(ソブリン・ディーケ)は、SecureBankが国内で研究開発を進めるOffensive Security AI/自動セキュリティ診断基盤です。海外プラットフォームへの依存を抑えながら、国内企業が利用しやすい環境で、探索・診断・Evidence・Finding・Report・Auditまでを一貫して扱える基盤を目指しています。

技術補足:本リリースで用いる用語

Offensive Security AI
許可された環境・対象範囲において、攻撃者の視点からセキュリティ上の弱点を確かめる検証を支援するAI。許可のない対象への検証は行わない。
Phase 1
Sovereign Dikeの開発における最初の段階。
End-to-End(E2E)
処理の始まり(検証対象の指定)から終わり(最終判定)までを、途中で切らずに一連で実行すること。
fresh run
過去の実行結果や途中の状態を引き継がず、新しい状態から実行すること。
Evidence(根拠情報)
判断の根拠となる記録。何をどう確認したのかを後からたどるために保存する。
Finding(指摘事項)
Evidenceに基づいて作成される、確認・対応を検討すべき事項。
Report(報告書)
指摘事項と根拠をまとめた報告書。
Audit(監査記録)
実行の内容を後から確認するために残す記録。
2系統の検証処理
今回の技術検証で実施した、実行環境内の検証処理と、ホスト側の検証処理の2つ。
Scope
検証してよい対象と範囲。
fail-closed
条件を確認できない場合や異常が起きた場合に、処理を進めず安全側で停止する設計の考え方。
cleanup
実行後に不要な処理や一時的な資源を片付けること。

記載されている会社名・製品名・サービス名は、各社の商標または登録商標です。

セキュア・バンク株式会社について

セキュア・バンク株式会社は、日本エンタープライズ株式会社のグループ会社として、サイバーセキュリティ領域における各種サービス・技術開発に取り組んでいます。

AI技術の進展を踏まえ、従来型のサイバーセキュリティサービスに加え、AIを活用したセキュリティ技術の研究開発を推進していきます。

これまでのリリースはお知らせ一覧からもご覧いただけます。

お問い合わせ