セキュア・バンク株式会社(本社:東京都、以下「SecureBank」)は、国内で研究開発を進める国産Offensive Security AI「Sovereign Dike(ソブリン・ディーケ)」において、Phase 1のEnd-to-End技術検証を完了しました。
2026年9月16日には、ローカル検証環境で、URL入力から納品データ生成までの一連の処理が受入条件を満たすことを確認しています。
今回はその先の段階として、過去の実行結果を引き継がない新しい状態から、Web資産の探索とセキュリティ検査、Evidence(根拠情報)・Finding(指摘事項)・Reportの生成に加え、Audit(監査記録)の作成と、実行環境内およびホスト側の2系統の検証処理までを含むEnd-to-End実行を完了し、社内のPhase 1最終判定に到達しました。
今回の到達点はローカル検証環境におけるPhase 1の技術検証であり、製品完成、商用サービスの開始、AWS環境でのEnd-to-End検証完了を示すものではありません。確認できたことと、まだ実施していないことは「現時点での到達範囲と、まだ実施していないこと」にまとめています。
今回の技術マイルストーン ― 9月16日からの進歩
9月16日の発表と今回の発表の違いは、次のとおりです。
一連の受入動作を確認
パイロット版(v0.1.0-pilot)で、URL入力から納品データ生成までの一連の処理が受入条件を満たすことを、ローカル検証環境で確認しました。
Audit・2系統の検証処理までを含むEnd-to-End実行を完了
過去の実行結果を引き継がない新しい状態から実行し、Audit(監査記録)の作成と2系統の検証処理までを完了して、社内のPhase 1最終判定に到達しました。
9月16日に受入確認を通過した一連の処理は、次のとおりです。
- URL入力
- 外部調査
- 限定的な自動検証
- Evidence保存
- 顧客レポート生成
- 納品ZIP生成
今回は、次の工程をEnd-to-End実行として、最後まで完了しました。
- 検証対象の指定
- Web資産の探索
- セキュリティ検査
- 取得結果の正規化
- Evidence(根拠情報)の生成
- Finding(指摘事項)の生成
- Reportの生成
- Audit(監査記録)の作成
- 2系統の検証処理
- 社内のPhase 1最終判定
9月16日の確認で「一連の処理がつながって動くこと」を確かめた段階から、今回は、新しい状態から実行を開始し、実行の内容をAudit(監査記録)として残したうえで、2系統の検証処理までを含めて最後まで完了したことが進歩です。企業での利用を想定すると、「動いた」ことに加えて、「何が実行されたのかを後から確認できる形で完了した」ことが重要になると考えています。
これまでの歩みと、今回の位置付け
Sovereign Dikeは、試作版・パイロット版と段階を踏みながら開発を進めてきました。今回の技術検証は、その流れのなかでPhase 1を締めくくる位置付けです。
- 2026年8月〜
国産Cyber AIの研究開発
Open Weightモデルと独自の制御の仕組みを用いたCyber AIの研究と、評価環境での検証を進めてきました。
- 2026年9月13日
試作版(開発名称:Mini Dike)
許可されたローカルのデモ環境で、URL入力から探索、Finding(指摘事項)の生成、レポート生成までを一連の流れとして実行しました。
- 2026年9月16日
パイロット版の受入確認
ローカル検証環境で、URL入力から外部調査、限定的な自動検証、Evidence保存、顧客レポート生成、納品ZIP生成までの一連の受入確認を通過しました。
- 2026年9月30日(今回)
Phase 1 End-to-End技術検証の完了
過去の実行結果を引き継がない新しい状態から、Audit(監査記録)の作成と2系統の検証処理までを含むEnd-to-End実行を完了し、社内のPhase 1最終判定に到達しました。
- 今後(予定)
AWS東京リージョンのPrivate環境での検証ほか
クラウド環境での検証、AI分析の強化、能力評価、限定的な先行検証を予定しています。いずれも現時点では完了していません。
今回確認した主な内容
ローカル検証環境で実施した今回の検証Runの主な実績は、次のとおりです。いずれも実行記録で確認した結果です。
実行の起点
fresh run
新しい状態から実行
Web資産の探索
正常終了
セキュリティ検査
正常終了
Evidence(根拠情報)
5件
生成
Finding(指摘事項)
1件
生成
Report(報告書)
生成完了
Audit(監査記録)
8件
記録
実行環境内の検証処理
PASS
ホスト側の検証処理
PASS
外部通信
0件
記録上
許可対象外への通信
0件
記録上
社内のPhase 1最終判定
到達
今回の検証Runでは、記録上、外部通信および許可対象外への通信はいずれも0件でした。
AIの性能だけでなく、安全に動かす仕組みを開発
Sovereign Dikeは、単にAIへ「脆弱性を探して」と指示する仕組みではありません。企業環境での利用を想定し、AIの性能と同じように、安全性・再現性・監査性を支える仕組みを重要な開発対象としています。
人の組織に置き換えると、優秀な担当者に仕事を任せる場合でも、作業してよい範囲を決め、許可を取り、作業記録を残し、別の人が結果を確認し、作業後に片付けを行うのと同じ考え方です。
以下は、Sovereign Dikeが実運用を想定して開発対象としている安全制御です。今回の検証Runで、これらすべてを個別に実証したものではありません。今回確認できた実績は「今回確認した主な内容」に記載したものに限られます。
検証してよい範囲を決め、守る
検証の対象と範囲を事前に定め、その範囲の外へは処理を進めないための仕組みです。
技術補足:Scope管理
許可された実行だけを行う
実行前に許可の有無を確認し、許可のない処理を行わないための仕組みです。
技術補足:実行許可
通信先を制限する
許可した対象以外への通信を行わないよう制御するための仕組みです。
技術補足:通信制御
根拠と実行記録を残す
何を根拠に指摘したのか、何を実行したのかを、後からたどれる形で記録するための仕組みです。
技術補足:証跡管理
判断できないときは止める
条件を確認できない場合に、処理を先へ進めず安全側で停止するという設計の考え方です。
技術補足:fail-closed
実行した仕組みの報告だけで完了にしない
実行した仕組みの自己申告だけに頼らず、別の検証処理を通すという設計の考え方です。
技術補足:independent verification
終わったら後片付けをする
実行後に不要な処理や一時的な資源を残さないための仕組みです。
技術補足:cleanup
現時点での到達範囲と、まだ実施していないこと
今回完了したのは、ローカル検証環境におけるPhase 1のEnd-to-End技術検証です。確認できたことと、まだ実施していないことを区別してお伝えします。
今回確認できたこと(ローカル検証環境)
- 過去の実行結果を引き継がない新しい状態(fresh run)から実行を開始し、検証対象の指定から社内のPhase 1最終判定まで、End-to-End実行が最後まで完了したこと
- Web資産の探索とセキュリティ検査が正常終了し、Evidence 5件、Finding 1件、Report、Audit(監査記録)8件が生成・記録されたこと
- 実行環境内の検証処理と、ホスト側の検証処理が、いずれもPASSとなったこと
- 今回の検証Runでは、記録上、外部通信および許可対象外への通信がいずれも0件であったこと
まだ実施・完了していないこと
- AWS環境でのEnd-to-End検証(AWS上での一連の処理の完了は、まだ確認していません)
- 検出の網羅性・精度といった定量的な性能評価(今回の技術検証の対象外です)
- 製品・商用サービスとしての提供
本リリースが示すものではないこと
- 製品としての完成や、商用サービスの提供開始を発表するものではありません。
- AWS上で稼働していること、またはAWS環境でEnd-to-End検証が完了したことを示すものではありません。
- 社内のPhase 1最終判定は、今回の技術検証に対する当社内部の判定です。製品としての完成や品質を示すものではありません。
- 今回の技術検証は当社のローカル検証環境で実施したもので、お客様環境を対象としたものではありません。
- 今回生成されたFinding(指摘事項)は、実在するシステムへの侵入や、お客様環境における脆弱性の検出を示すものではありません。
- あらゆる種類のセキュリティ上の問題を検出できることを示すものではありません。また、専門家によるセキュリティ診断の判断を置き換えるものではありません。
これまでのリリースと同様に、SecureBankは機能を実装した事実だけをもって成果を主張せず、確認できた範囲を区別して公表する方針を継続します。
今後の開発・検証予定(いずれも未完了)
次の工程として、以下の開発・検証を予定しています。いずれも今後の予定であり、今回の技術検証の成果ではありません。
- 1
AWS東京リージョンのPrivate環境への展開予定
Phase 1で実行した一連の処理を、AWS東京リージョンのPrivate環境へ展開し、検証する予定です。
- 2
インターネットとの出入口を持たない閉域構成予定
Internet Gateway/NAT/Public IPを使用しない閉域構成での検証を予定しています。
- 3
Evidence・Finding・Report・Auditの保存予定
Evidence・Finding・Report・Auditを、Amazon S3へ保存する構成の検証を予定しています。
- 4
Amazon Bedrockを利用したAI分析予定
Amazon Bedrockを利用したAI分析の検証を予定しています。
- 5
ローカルLLM研究環境の強化予定
ローカルLLMの研究環境を強化していく予定です。
- 6
AIセキュリティ能力の評価予定
CyberGym等の評価環境を利用し、AIのセキュリティ能力を評価する予定です。
- 7
限定的な先行検証予定
範囲と条件を限定したうえで、先行検証を進める予定です。
AWS環境でのEnd-to-End検証は、まだ完了していません。内容や順序、時期は検証の結果により変更となる可能性があります。
Sovereign Dikeについて
Sovereign Dike(ソブリン・ディーケ)は、SecureBankが国内で研究開発を進めるOffensive Security AI/自動セキュリティ診断基盤です。海外プラットフォームへの依存を抑えながら、国内企業が利用しやすい環境で、探索・診断・Evidence・Finding・Report・Auditまでを一貫して扱える基盤を目指しています。
技術補足:本リリースで用いる用語
- Offensive Security AI
- 許可された環境・対象範囲において、攻撃者の視点からセキュリティ上の弱点を確かめる検証を支援するAI。許可のない対象への検証は行わない。
- Phase 1
- Sovereign Dikeの開発における最初の段階。
- End-to-End(E2E)
- 処理の始まり(検証対象の指定)から終わり(最終判定)までを、途中で切らずに一連で実行すること。
- fresh run
- 過去の実行結果や途中の状態を引き継がず、新しい状態から実行すること。
- Evidence(根拠情報)
- 判断の根拠となる記録。何をどう確認したのかを後からたどるために保存する。
- Finding(指摘事項)
- Evidenceに基づいて作成される、確認・対応を検討すべき事項。
- Report(報告書)
- 指摘事項と根拠をまとめた報告書。
- Audit(監査記録)
- 実行の内容を後から確認するために残す記録。
- 2系統の検証処理
- 今回の技術検証で実施した、実行環境内の検証処理と、ホスト側の検証処理の2つ。
- Scope
- 検証してよい対象と範囲。
- fail-closed
- 条件を確認できない場合や異常が起きた場合に、処理を進めず安全側で停止する設計の考え方。
- cleanup
- 実行後に不要な処理や一時的な資源を片付けること。
記載されている会社名・製品名・サービス名は、各社の商標または登録商標です。
セキュア・バンク株式会社について
セキュア・バンク株式会社は、日本エンタープライズ株式会社のグループ会社として、サイバーセキュリティ領域における各種サービス・技術開発に取り組んでいます。
AI技術の進展を踏まえ、従来型のサイバーセキュリティサービスに加え、AIを活用したセキュリティ技術の研究開発を推進していきます。
関連するプレスリリース
これまでのリリースはお知らせ一覧からもご覧いただけます。
