変更されたのは単なる別のルールセットではなく、AIの安全性の懸念と成熟したアプリケーションセキュリティワークフローとの橋渡しです。CodeQLは現在、モデルのシステムプロンプトを形成する可能性のある信頼されていない値を追跡し、これらのフローが機微なSDK呼び出しに到達した場合にフラグを立てます。主要ベンダーのAPIに対するシンクを拡張することで、検出は開発者がシステム命令、セッションポリシー、ツールの配線を組み立てるために実際に使用するパターンを認識します。その結果は馴染みのあるセキュリティイベントです。あいまいな「AIの誤動作」という逸話ではなく、トリアージ、修正、ポリシーによる防止が可能なデータフローの発見です。
エンジニアリングリーダーにとって、これはプロンプトインジェクションを依存関係の衛生管理および入力検証の問題として再定義します。システムプロンプトがユーザー制御可能な文字列(機能フラグ、テナント設定、CMSコンテンツなど)を継承すると、モデルは指示を回避したり、ツールを露出させたり、コンテキストを漏洩させたりするよう強制される可能性があります。CodeQLのアプローチは、これらのリスクをSARIF、PR注釈、ベースラインメトリクスに取り込み、従来のインジェクションクラスと同じエスカレーション経路を可能にします。重要なのは、監査人が理解できる形でリスクを定量化するのに役立つことです。すなわち、信頼されていないソースから機微なシンクへのデータフローであり、再現可能なクエリとバージョン管理されたポリシーに裏付けられています。
この機能の採用は、プロンプトを書き換えることよりも境界をコード化することに重点を置いています。チームは現在のCodeQLバージョンを固定し、JS/TS向けの新しいシステムプロンプトインジェクションクエリを有効にし、組織全体でベースラインを実行すべきです。エージェント、ツール呼び出し、RAGパイプラインを構築するリポジトリから始め、次に設定からプロンプトを組み立てるサービスへと拡大します。トリアージの指針は、ユーザー制御の度合い、テンプレートの安全策の有無、下流ツールの権限によってフローを分類すべきです。ギャップが残る場合は、独自SDK呼び出しのカバレッジを実際の本番インターフェースと同等にするために、小さなカスタムモデルを作成してください。
限界も予想してください。静的解析は動的ツールグラフ、サービス間のプロンプト合成、関数呼び出し制約などのランタイムガードレールを完全にシミュレートできません。しかし、SSRFやデシリアライズでも同様であり、エコシステムがパターンとリンターを標準化するまで同じでした。より大きな視点では収束が進んでいます。AIリスクはSDLCゲートに標準化され、セキュリティ、プラットフォーム、コンプライアンス間で共通言語を生み出しています。これにより、ベンダーや内部プラットフォームの両方に対する基準が引き上げられ、コードスキャンのカバレッジなしでAI機能を出荷することは、認証テストなしでAPIを出荷することにますます似てきます。


