XBOWは、XBOW USA Inc.が提供する、自律型のAIペネトレーションテスト(侵入テスト)プラットフォームです。対象のURLを指定し、仕様書や認証情報、API仕様などの手がかりを渡すと、AIエージェントが攻撃者と同じようにアプリケーションとAPIを調べ、悪用できる脆弱性を探します。

仕組み

最初にアプリケーション、エンドポイント、パラメーター、認証フローを洗い出して攻撃面の地図を作ります。司令役のコーディネーターが何をどの順番で試すかを決め、多数の短命なエージェントが並行して攻撃を試みます。エージェントは業界標準と独自のツール、操作可能なヘッドレスブラウザを使い、複数の脆弱性をつなげた攻撃経路まで探ります。見つかった問題は独立した検証役が再現性を確かめ、AIの思い込みによる誤検知を減らしてから報告されます。

報告とCI連携

各指摘には、攻撃経路、実際に動くエクスプロイト、エージェントの判断と手順の記録、開発者向けの修正方法がまとまっています。経営層や監査人に提出できる形式のレポートも出せます。XBOW APIを使えば、リリースのたびにテストを起動して開発の流れに組み込めます。テスト範囲は利用者が定め、すべての操作が記録されます。SOC 2、ISO 27001、PCI DSS、NIS 2への対応を掲げています。

料金と注意点

料金は環境に合わせた見積もりで、カバー範囲に応じた従量制です。AWS、Google、Oracle、Microsoftの各マーケットプレイスからも購入できます。公式サイトでは150以上のセキュリティチームが利用し、実際の顧客アプリケーションで14,000件以上のゼロデイ脆弱性を見つけたとしています。自社が権限を持つ範囲以外に向けて使うものではなく、本番環境で動かす際はテスト範囲の設計が欠かせません。日本語対応は確認できていません。