【2026/6】オープンソースのセキュリティツール 7選

先月拾ったオープンソースツールのまとめ記事となります。

※サブスク対象記事(毎月15日頃に配信予定)

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

01_CVE Lite CLI(HelpNetSecurity, 2026/5/20)

www.helpnetsecurity.com

<ChatGPT 記事要約>

CVE Lite CLIは、JavaScript/TypeScriptプロジェクト向けのオープンソース依存関係脆弱性スキャナーで、OWASP Incubator Projectとして公開されている。npm、pnpm、Yarn、Bunのロックファイルをローカルで解析し、OSVデータベースを利用して既知の脆弱性を検出する。単なるCVE一覧の提示ではなく、直接依存・推移的依存を区別し、修正に必要な具体的なアップデートコマンドを提示する点が特徴。クラウドサービスを介さずローカル実行でき、開発者がCI/CD工程前の早い段階で脆弱性を発見・修正できるよう設計されている。

 

#OWASP #脆弱性管理 #SBOM #DevSecOps #オープンソース

 

ダウンロード

 

 

02_Clarity/RAMPART(HelpNetSecurity, 2026/5/21)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Microsoftは、AIエージェントの安全な設計と評価を支援するオープンソースツール「Clarity」と「RAMPART」を公開した。Clarityは、AIエージェントの設計段階で利用する脅威モデリング支援ツールで、エージェントの目的や権限、利用するツール、信頼境界、潜在的な攻撃経路などを整理しながらリスクを特定できる。設計初期からセキュリティを考慮することで、権限の過剰付与やデータ漏えいなどのリスク低減を支援する。一方のRAMPARTは、AIレッドチームの知見を活用した自動テストフレームワークで、プロンプトインジェクション、機密情報漏えい、不正なツール実行などの攻撃シナリオを継続的に検証できる。CI/CDパイプラインへの統合も可能で、開発から運用まで一貫したセキュリティ評価を実現する。両ツールはMicrosoft AI Red Teamの実践経験を基に開発されており、AIエージェントの普及に伴い高まるセキュリティリスクへの対策強化を目的としている。

 

#AIエージェント #AIセキュリティ #レッドチーム #オープンソース #Microsoft

 

ダウンロード(Clarity)

ダウンロード(RAMPART)

 

03_OpenHack(HelpNetSecurity, 2026/5/25)

www.helpnetsecurity.com

<ChatGPT 記事要約>

OpenHackは、オランダのセキュリティ企業HadrianがMITライセンスで公開した、AIを活用した脆弱性調査向けのオープンソースフレームワークである。Claude Code、Codex、CursorなどのAIコーディング環境上で動作し、人間の脆弱性研究者が実施する調査プロセスをエージェント化して再現する。ソースコードを解析しながら攻撃シナリオを生成・検証し、発見した問題候補を段階的に評価することで、単純なパターンマッチングでは見つけにくいロジック上の欠陥や実際に悪用可能な脆弱性の発見を支援する。ワークフローの状態はファイルベースで管理され、調査内容や判断過程を追跡しやすい点も特徴だ。また、発見結果の独立したトリアージ工程を設けることで、LLM特有のハルシネーションや誤検知の低減を目指している。AIによるコードレビューや脆弱性発見の効率化が進む中、セキュリティ研究者や開発チームが既存のAI開発環境を活用しながら高度な脆弱性分析を実施できる基盤として注目されている。

 

#AIセキュリティ #脆弱性研究 #オープンソース #アプリケーションセキュリティ #LLM

 

ダウンロード

 

04_Vigolium(HelpNetSecurity, 2026/5/27)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Vigoliumは、従来型の脆弱性スキャンとAIによる自律的な監査機能を組み合わせたオープンソースの脆弱性スキャナーである。235以上のスキャンモジュールを搭載し、コンテンツ探索、ブラウザベースのクロール、アクティブ/パッシブ診断などを実施するほか、「olium」と呼ばれるエージェント実行基盤を利用して、AIが対象環境を分析しながら攻撃計画の立案や脆弱性検証を行う。ソースコード監査と動的診断を組み合わせることで、一般的なシグネチャベースのスキャナーでは見逃しやすいビジネスロジック上の欠陥や認可不備の発見を支援する点が特徴だ。また、LLM利用時のコストや処理時間を制御するため、トークン数や実行時間、反復回数などの予算上限を設定可能としている。さらに、検出結果は別工程で再検証するトリアージ機能により誤検知を低減し、再現可能な証跡や修正指針を提供する。AI活用による高度な脆弱性分析と、実運用を意識した管理機能を両立した新しいアプローチとして注目される。

 

#脆弱性診断 #AIセキュリティ #ペネトレーションテスト #オープンソース #AppSec

 

ダウンロード

 

05_Agent Threat Rules(HelpNetSecurity, 2026/6/3)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Agent Threat Rules(ATR)は、AIエージェントを標的とした攻撃を検知するためのオープンなルールフォーマットである。AIエージェントの普及に伴い、プロンプトインジェクション、ツール汚染(Tool Poisoning)、コンテキスト窃取、認証情報漏えいなどの新たな脅威が増加しているが、従来のセキュリティ製品では十分な検知が難しいケースが多い。ATRはこれらの攻撃パターンをYAML形式で定義し、LLMへの入力、ツール呼び出し引数、スキル定義ファイルなどを対象に検査できる。プロジェクトには400件以上の検知ルールが含まれ、OWASP Agentic Top 10の全カテゴリやSAFE-MCPの大部分をカバーしている。Microsoft、Cisco、MISPなどが導入・統合を進めており、AIエージェント向けの「Sigma」や「YARA」に相当する標準化を目指している点が特徴だ。一方で、正規表現ベースの検知には限界があり、意味的に言い換えられた高度な攻撃への対応にはサンドボックス、権限管理、人間によるレビューなどとの併用が推奨されている。

 

#AIエージェント #AIセキュリティ #脅威検知 #OWASP #オープンソース

 

ダウンロード

 

06_AgentGG(HelpNetSecurity, 2026/6/5)

www.helpnetsecurity.com

<ChatGPT 記事要約>

AgentGGは、従来のルールベース静的解析とは異なり、AIエージェントを活用してソースコードを調査するオープンソースのAgentic SAST(Static Application Security Testing)スキャナーである。Apache 2.0ライセンスで公開されており、単純なパターンマッチングではなく、AIエージェントがコードを読み込み、インポート関係やコールグラフを追跡しながら脆弱性候補を検証することで、より精度の高い検出を目指している。スキャンは複数段階で実行され、まず対象プロジェクトの構造や機能を把握する偵察フェーズを実施し、その後、複数のエージェントが並列でコードフローを分析して問題を調査する。さらにオプションの検証フェーズでは、発見した問題の実現可能性やペネトレーションテスト対象範囲との関連性を評価し、最後にCVSSベースの深刻度スコアを付与する。これにより、従来のSAST製品で課題となっていた大量の誤検知や手動トリアージの負担軽減を狙う。AIを活用してコードの文脈や実際の到達経路を理解しながら分析する新世代のアプリケーションセキュリティツールとして注目されている。

 

#SAST #AIセキュリティ #脆弱性診断 #AppSec #オープンソース

 

ダウンロード

 

07_DockSec(HelpNetSecurity, 2026/6/8)

www.helpnetsecurity.com

<ChatGPT 記事要約>

DockSecは、OWASP Incubator Projectとして公開されているオープンソースのAI搭載Dockerセキュリティスキャナーである。Trivy、Hadolint、Docker Scoutの3つの主要なコンテナセキュリティツールを統合し、その検出結果をAIが相関分析することで、膨大な脆弱性情報や設定不備の中から優先的に対応すべきリスクを特定する。従来のスキャナーが大量のCVEや警告を出力する一方で、DockSecは脆弱性の意味や影響を平易な言葉で説明し、Dockerfileのどの行をどのように修正すべきかを具体的に提示する点が特徴だ。また、0~100のセキュリティスコアを算出し、JSON、HTML、PDF、Markdown形式でレポートを生成できる。OpenAI、Anthropic、Google Gemini、Ollamaをサポートし、オフラインでのスキャン実行も可能である。検出から修正までのギャップを埋め、開発者やDevSecOpsチームによる迅速な脆弱性対応を支援することで、コンテナ環境のセキュリティ運用効率向上を目指している。

 

#Dockerセキュリティ #コンテナセキュリティ #DevSecOps #OWASP #AIセキュリティ

 

ダウンロード

 

 

 必見!オープンソースのセキュリティツール60選 - Fox Research

 【2025/08】オープンソースのセキュリティツール 22選

 【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

  【2025/10】オープンソースのセキュリティツール 12選 - Fox Research

  【2025/11】オープンソースのセキュリティツール 12選 - Fox Research

  【2026/12】オープンソースのセキュリティツール 10選 - Fox Research

  【2026/1】オープンソースのセキュリティツール 11選 - Fox Research

  【2026/2】オープンソースのセキュリティツール 14選 - Fox Research

  【2026/3】オープンソースのセキュリティツール 8選 - Fox Research

  【2026/4】オープンソースのセキュリティツール 6選 - Fox Research

  【2026/5】オープンソースのセキュリティツール 7選 - Fox Research

 

■参考■ 本当に「フリーでオープンソース」なのかどうか確認できる「Is it really foss?」(Gigazine, 2025/8/6)

gigazine.net

→ Is it really foss?

■参考■ Ultimate Guide to Open Source Security: Risks, Attacks & Defenses-オープンソースセキュリティの究極ガイド:リスク、攻撃、防御(SecurityBoulevard, 2025/10/28)

securityboulevard.com

■参考■ お金を払ってでも使いたい、優秀なオープンソースソフト7選(ZDNET, 2025/11/27)

japan.zdnet.com

 

■定番のツール(BankInfoSecurity, 2025/3/5)

www.bankinfosecurity.com

■ネットワーク監視と分析

Wireshark:パケット分析とネットワークトラブルシューティングの業界標準
Zeek - 旧称 Bro:詳細なトラフィック分析を提供するネットワーク セキュリティ監視用の強力なツール
Suricata:高性能侵入検知および防止システム

 

■侵入テストとセキュリティ評価

Nmap:攻撃対象領域をマッピングするために最も広く使用されているネットワーク スキャン ツール

Metasploit Framework:エクスプロイトを開発および実行するための強力なプラットフォーム

Burp Suite Community Edition:Web アプリケーションのセキュリティ テストツール

■インシデント対応とデジタルフォレンジック

Autopsy:デジタルフォレンジック調査ツール

Volatility Framework:メモリフォレンジックとインシデント対応のためのフレームワーク

TheHive:セキュリティ イベントと調査を管理するインシデント対応プラットフォーム

■脅威インテリジェンスとマルウェア分析

MISP:脅威インテリジェンスの共有と分析のための共同ツール

YARA:パターンベースのルールを使用してマルウェアを識別および分類するツール

VirusTotal:疑わしいファイルをスキャンして分析するツール

■SIEMとログ分析

Wazuh:オープンソースのセキュリティ監視およびコンプライアンス ツール

Graylog:集中分析のための強力なログ管理プラットフォーム

 

更新履歴

  • 2026年6月16日

【2026/5】オープンソースのセキュリティツール 7選

今月のオープンソースツールのまとめ記事となります。

※サブスク対象記事(毎月15日頃に配信予定)

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

01_Scenario(HelpNetSecurity, 2026/4/23)

www.helpnetsecurity.com

<ChatGPT 記事要約>

LangWatchが公開した「Scenario」は、生成AIアプリ向けのオープンソースAIレッドチーミング基盤。従来の単発プロンプト検査ではなく、攻撃者が実際に行う多段階・対話型の“マルチターン攻撃”を自動実行する点が特徴。権限偽装や監査担当者を装う手法、段階的な情報引き出しなどを通じ、LLMの機密情報漏えい、ガードレール回避、権限逸脱を検証する。別モデルによる攻撃評価と戦略調整も行い、AIエージェントの実運用リスクを継続的に可視化できる。

 

#AIセキュリティ #レッドチーミング #LLM #生成AI #オープンソース

 

ダウンロード

 

02_PentAGI(HelpNetSecurity, 2026/4/22)

www.helpnetsecurity.com

<ChatGPT 記事要約>

VXControlが公開した「PentAGI」は、マルチエージェントAIを活用してペネトレーションテストを自律実行するオープンソース基盤。Docker上で動作し、偵察、脆弱性探索、攻撃実行、レポート生成までを自動化する。Nmap、Metasploit、sqlmapなど20以上の攻撃ツールと連携し、複数LLMも利用可能。攻撃経路や検出結果をAIが継続的に分析・調整できる点が特徴で、攻撃検証の効率化が期待される一方、自律型攻撃基盤として悪用リスクにも注意が必要。

 

#ペネトレーションテスト #AIエージェント #レッドチーム #サイバーセキュリティ #オープンソース

 

ダウンロード

 

03_SmokedMeat(HelpNetSecurity, 2026/4/20)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Boost Securityが公開した「SmokedMeat」は、CI/CD環境に対する実際の攻撃チェーンを再現するオープンソースのレッドチーム基盤。GitHub Actionsなどのパイプライン脆弱性を起点に、Runner侵害、メモリ上の認証情報窃取、クラウド権限奪取、リポジトリ横展開までを可視化する。単なる脆弱性検知ではなく、実際に侵害後どこまで被害が広がるかを検証できる点が特徴。近年のTeamPCPなどサプライチェーン攻撃を背景に、CI/CD基盤そのものが主要攻撃対象化している現状を示している。

 

#CI_CD #サプライチェーン攻撃 #DevSecOps #GitHubActions #クラウドセキュリティ

 

ダウンロード

 

04_Legitify(HelpNetSecurity, 2026/4/15)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Legit Securityが公開した「Legitify」は、GitHubおよびGitLab環境のセキュリティ設定不備を検出するオープンソーススキャナー。組織設定、GitHub Actions、リポジトリ、Runner Group、メンバー権限などを横断的に監査し、2FA未強制、危険なActions許可、過剰権限、レビュー未設定などのリスクを可視化する。SARIF出力やOpenSSF Scorecard連携にも対応し、CI/CDへ継続的に組み込める点が特徴。SCM設定不備を起点としたサプライチェーン攻撃対策強化に有効。

 

#GitHub #GitLab #DevSecOps #サプライチェーン攻撃 #設定ミス対策

 

ダウンロード

 

05_Comp AI(HelpNetSecurity, 2026/4/7)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Comp AIは、SOC 2、ISO 27001、HIPAA、GDPRなどの取得・運用を自動化するオープンソースのAIコンプライアンス基盤。証跡収集、ポリシー生成、継続監視、リスク評価をAIエージェントが自動実行し、監査準備を短期間で進められる点が特徴。GitHubやクラウド基盤など多数のサービスと連携し、複数フレームワーク間のコントロールマッピングにも対応する。自己ホスト可能なため、データ主権や透明性を重視する企業にも適しており、AI規制強化やサプライチェーン監査需要の高まりを背景に注目されている。

 

#AIガバナンス #SOC2 #ISO27001 #コンプライアンス #オープンソース

 

ダウンロード

 

06_Sandyaa(HelpNetSecurity, 2026/5/13)

www.helpnetsecurity.com

<ChatGPT 記事要約>

SecureLayer7が公開した「Sandyaa」は、LLMを活用してソースコードを自律解析し、実際に悪用可能な脆弱性を検出・検証するオープンソースのAIバグハンター。単なる静的解析ではなく、コード間のデータフローや実行経路を理解し、脆弱性のPoC生成まで行う点が特徴。大規模コードベースを分割・再帰解析し、誤検知を減らしながら深い脆弱性探索を実施する。AIによる自律的コード監査の実用化が進む一方、攻撃自動化や悪用リスクの拡大にも注意が必要。

 

#AIセキュリティ #脆弱性診断 #LLM #バグバウンティ #オープンソース

 

ダウンロード

 

07_Lyrie(HelpNetSecurity, 2026/5/18)

www.helpnetsecurity.com

<ChatGPT 記事要約>

OTT Cybersecurityが公開した「Lyrie」は、偵察から脆弱性検出、攻撃実行、PoC生成、修復提案までを単一コマンドで自律実行するオープンソースのAIペンテストエージェント。LLMを活用し、複数の攻撃フェーズを連続的に判断・実行できる点が特徴で、従来のスキャナー型自動化より高度な“エージェント型攻撃”を志向している。AIによる攻撃自動化の加速により、防御側には継続的検証やAI前提のセキュリティ設計が求められる。

 

#AIエージェント #ペネトレーションテスト #自律型AI #レッドチーム #オープンソース

 

ダウンロード

 

 

 必見!オープンソースのセキュリティツール60選 - Fox Research

 【2025/08】オープンソースのセキュリティツール 22選

 【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

  【2025/10】オープンソースのセキュリティツール 12選 - Fox Research

  【2025/11】オープンソースのセキュリティツール 12選 - Fox Research

  【2026/12】オープンソースのセキュリティツール 10選 - Fox Research

  【2026/1】オープンソースのセキュリティツール 11選 - Fox Research

  【2026/2】オープンソースのセキュリティツール 14選 - Fox Research

  【2026/3】オープンソースのセキュリティツール 8選 - Fox Research

  【2026/4】オープンソースのセキュリティツール 6選 - Fox Research

 

■参考■ 本当に「フリーでオープンソース」なのかどうか確認できる「Is it really foss?」(Gigazine, 2025/8/6)

gigazine.net

→ Is it really foss?

■参考■ Ultimate Guide to Open Source Security: Risks, Attacks & Defenses-オープンソースセキュリティの究極ガイド:リスク、攻撃、防御(SecurityBoulevard, 2025/10/28)

securityboulevard.com

■参考■ お金を払ってでも使いたい、優秀なオープンソースソフト7選(ZDNET, 2025/11/27)

japan.zdnet.com

 

■定番のツール(BankInfoSecurity, 2025/3/5)

www.bankinfosecurity.com

■ネットワーク監視と分析

Wireshark:パケット分析とネットワークトラブルシューティングの業界標準
Zeek - 旧称 Bro:詳細なトラフィック分析を提供するネットワーク セキュリティ監視用の強力なツール
Suricata:高性能侵入検知および防止システム

 

■侵入テストとセキュリティ評価

Nmap:攻撃対象領域をマッピングするために最も広く使用されているネットワーク スキャン ツール

Metasploit Framework:エクスプロイトを開発および実行するための強力なプラットフォーム

Burp Suite Community Edition:Web アプリケーションのセキュリティ テストツール

■インシデント対応とデジタルフォレンジック

Autopsy:デジタルフォレンジック調査ツール

Volatility Framework:メモリフォレンジックとインシデント対応のためのフレームワーク

TheHive:セキュリティ イベントと調査を管理するインシデント対応プラットフォーム

■脅威インテリジェンスとマルウェア分析

MISP:脅威インテリジェンスの共有と分析のための共同ツール

YARA:パターンベースのルールを使用してマルウェアを識別および分類するツール

VirusTotal:疑わしいファイルをスキャンして分析するツール

■SIEMとログ分析

Wazuh:オープンソースのセキュリティ監視およびコンプライアンス ツール

Graylog:集中分析のための強力なログ管理プラットフォーム

 

更新履歴

  • 2026年5月19日

【2026/4】オープンソースのセキュリティツール 6選

先月拾ったオープンソースツールのまとめ記事となります。

※サブスク対象記事(毎月15日頃に配信予定)

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

01_Agent Governance Toolkit(HelpNetSecurity, 2026/4/3)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Microsoftは自律型AIエージェントのリスク増大に対応するため、オープンソースのAgent Governance Toolkitを公開。エージェントの行動を実行前に検査するポリシーエンジンや、暗号ベースのID管理、実行権限の分離、SRE手法による信頼性確保などを統合し、OWASPのAIエージェント向け主要リスク10項目すべてに対応する。既存フレームワークと連携可能で、サブミリ秒の低遅延でリアルタイム制御を実現し、暴走や不正操作の防止を目的とする。

 

#AIセキュリティ #AIエージェント #Microsoft #OWASP #ガバナンス

 

ダウンロード

 

02_OpenWork(Gigazine, 2026/4/4)

gigazine.net

<ChatGPT 記事要約>

OpenWorkはClaude Coworkの代替となるオープンソースのAI操作ツールで、OpenCodeを基盤に任意のAIプロバイダを利用可能。GUI上で自然言語指示によりブラウザ操作、ファイル操作、タスクスケジューリングなどを自動化できる。一方で開発初期のため動作の不安定さがあり、指示精度に依存する。ローカルLLM利用によりデータ流出リスクを低減可能だが、端末の広範な操作権限を持つため不正利用や誤操作によるセキュリティリスクへの対策が重要。

 

#AI自動化 #OpenWork #オープンソース #AIエージェント #セキュリティ

 

ダウンロード

 

03_Asqav(HelpNetSecurity, 2026/4/9)

www.helpnetsecurity.com

<ChatGPT 記事要約>

AsqavはAIエージェントの行動監査を強化するPython SDKで、各アクションに量子耐性署名とタイムスタンプを付与し、ハッシュチェーンで改ざん検知を実現。ポリシーに基づく実行前制御やマルチパーティ承認にも対応し、不正操作や証跡欠如の課題を解決する。複数フレームワークと統合可能で、オフライン署名やCLIによる検証も提供。利便性重視の設計で導入障壁を下げつつ、AIの透明性・コンプライアンス強化を目的とする。

 

#AIエージェント #セキュリティ監査 #暗号技術 #量子耐性 #ガバナンス

 

ダウンロード

 

04_Little Snitch(HelpNetSecurity, 2026/4/10)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Little Snitch for Linuxは、アプリ単位で外向き通信を可視化・制御できるプライバシー重視のネットワーク監視ツール。eBPFとRustを用いた構成で、GUIはWebベースのためリモート監視にも対応する。カーネルレベルで通信を取得し、不要な接続の検知や遮断が可能だが、攻撃を防ぐセキュリティ製品ではなく、回避され得る制約も存在。カーネル6.12以降で動作し、コードの一部はオープンソースとして公開されている。

 

#Linuxセキュリティ #プライバシー保護 #ネットワーク監視 #LittleSnitch #オープンソース

 

ダウンロード

 

05_Lemonade(Gigazine, 2026/4/11)

gigazine.net

<ChatGPT 記事要約>

LemonadeはAMDが開発したローカルLLM実行ツールで、テキスト・画像・音声AIをローカル環境で簡単に利用可能。インストール後にモデルを自動取得し、チャット形式で即利用できる。Hugging Faceなどから任意モデルも選択可能で柔軟性が高い。クラウド不要のためコスト削減やプライバシー保護に有効だが、性能や応答品質は利用するモデルやハードウェアに依存する。

 

#ローカルLLM #AIツール #プライバシー保護 #AMD #生成AI

 

ダウンロード

 

06_ZeroID(HelpNetSecurity, 2026/1/8)

www.helpnetsecurity.com

<ChatGPT 記事要約>

ZeroIDはAIエージェント向けのID・認証基盤で、委任関係を追跡可能なトークンチェーンによりアクションの帰属問題を解決する。RFC8693に基づくトークン交換で権限を段階的に制限し、過剰権限を防止。SSFとCAEPによりリアルタイム失効も可能で、不正アクセスの即時遮断に対応する。ローカル検証とのトレードオフも考慮されており、透明性と検証性を備えたエージェント時代の認証基盤を提供する。

 

#AIエージェント #ID管理 #認証基盤 #ゼロトラスト #セキュリティ

 

ダウンロード

 

 

 必見!オープンソースのセキュリティツール60選 - Fox Research

 【2025/08】オープンソースのセキュリティツール 22選

 【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

  【2025/10】オープンソースのセキュリティツール 12選 - Fox Research

  【2025/11】オープンソースのセキュリティツール 12選 - Fox Research

  【2026/12】オープンソースのセキュリティツール 10選 - Fox Research

  【2026/1】オープンソースのセキュリティツール 11選 - Fox Research

  【2026/2】オープンソースのセキュリティツール 14選 - Fox Research

  【2026/3】オープンソースのセキュリティツール 8選 - Fox Research

■参考■ 本当に「フリーでオープンソース」なのかどうか確認できる「Is it really foss?」(Gigazine, 2025/8/6)

gigazine.net

→ Is it really foss?

■参考■ Ultimate Guide to Open Source Security: Risks, Attacks & Defenses-オープンソースセキュリティの究極ガイド:リスク、攻撃、防御(SecurityBoulevard, 2025/10/28)

securityboulevard.com

■参考■ お金を払ってでも使いたい、優秀なオープンソースソフト7選(ZDNET, 2025/11/27)

japan.zdnet.com

 

■定番のツール(BankInfoSecurity, 2025/3/5)

www.bankinfosecurity.com

■ネットワーク監視と分析

Wireshark:パケット分析とネットワークトラブルシューティングの業界標準
Zeek - 旧称 Bro:詳細なトラフィック分析を提供するネットワーク セキュリティ監視用の強力なツール
Suricata:高性能侵入検知および防止システム

 

■侵入テストとセキュリティ評価

Nmap:攻撃対象領域をマッピングするために最も広く使用されているネットワーク スキャン ツール

Metasploit Framework:エクスプロイトを開発および実行するための強力なプラットフォーム

Burp Suite Community Edition:Web アプリケーションのセキュリティ テストツール

■インシデント対応とデジタルフォレンジック

Autopsy:デジタルフォレンジック調査ツール

Volatility Framework:メモリフォレンジックとインシデント対応のためのフレームワーク

TheHive:セキュリティ イベントと調査を管理するインシデント対応プラットフォーム

■脅威インテリジェンスとマルウェア分析

MISP:脅威インテリジェンスの共有と分析のための共同ツール

YARA:パターンベースのルールを使用してマルウェアを識別および分類するツール

VirusTotal:疑わしいファイルをスキャンして分析するツール

■SIEMとログ分析

Wazuh:オープンソースのセキュリティ監視およびコンプライアンス ツール

Graylog:集中分析のための強力なログ管理プラットフォーム

 

更新履歴

  • 2026年4月15日

【2026/3】オープンソースのセキュリティツール 8選

先月拾ったオープンソースツールのまとめ記事となります。

※サブスク対象記事(毎月15日頃に配信予定)

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

01_Coroot(HelpNetSecurity, 2026/2/23)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Corootは、eBPFを活用してアプリコードへの手動計装を抑えつつ、メトリクス、ログ、トレース、継続的プロファイリングを収集できるオープンソースのオブザーバビリティ/APM基盤。サービスマップやSLO確認、障害パターンの可視化により、コンテナや通信挙動を含む運用監視を効率化し、クラウドネイティブ環境の監視負荷軽減に寄与する。

 

#オブザーバビリティ #APM #オープンソース #eBPF #クラウドネイティブ

 

ダウンロード

 

02_BlacksmithAI(HelpNetSecurity, 2026/3/2)

www.helpnetsecurity.com

<ChatGPT 記事要約>

BlacksmithAIは、複数のAIエージェントを連携させてペネトレーションテストの全工程を自動化するオープンソースフレームワーク。オーケストレーターが各専門エージェント(偵察、スキャン、脆弱性分析、攻撃、事後分析)を統制し、実務に近い分業型の攻撃シナリオを再現する。従来の単一AI依存より現実的な攻撃モデルを実現する一方、AIによる攻撃自動化の高度化は誤用や攻撃効率向上のリスクも伴い、防御側の対策強化が不可欠。

 

#ペネトレーションテスト #AIセキュリティ #オープンソース #レッドチーム #マルチエージェント

 

ダウンロード

 

03_mquire(HelpNetSecurity, 2026/3/4)

www.helpnetsecurity.com

<ChatGPT 記事要約>

mquireは、Linuxメモリダンプを外部デバッグシンボル不要で解析できるオープンソースのフォレンジックツール。カーネル内のBTFやKallsyms情報を直接活用し、プロセス・ネットワーク・ファイル情報をSQLクエリで横断的に調査できる。削除済みファイルの復元や複数手法によるプロセス列挙によりrootkit検知も可能で、従来の解析前提を簡素化しつつインシデント対応の迅速化に寄与する。

 

#メモリフォレンジック #Linuxセキュリティ #インシデントレスポンス #オープンソース #rootkit検知

 

ダウンロード

 

04_Sage(HelpNetSecurity, 2026/3/9)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Sageは、AIエージェントとOS操作の間に介在するオープンソースのセキュリティレイヤーで、コマンド実行やURL取得、ファイル書き込みなどの挙動を事前に検査・制御する。URLレピュテーションやローカル検知、パッケージのサプライチェーン検証など複数の検出層を備え、マルウェアやフィッシング、不正操作を遮断する「ADR(Agent Detection & Response)」の概念を提唱。AIエージェントが内部脅威化するリスクに対応する仕組みとして注目される。

 

#AIエージェント #セキュリティ #オープンソース #ADR #サプライチェーン攻撃

 

ダウンロード

 

05_Cloud-audit(HelpNetSecurity, 2026/3/11)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Cloud-auditは、AWS環境の設定ミスを検出しつつ修正手順まで提示するオープンソースのセキュリティスキャナー。15のAWSサービスに対して45の厳選チェックを実行し、結果はCISベンチマークにマッピングされる。特徴は各検出項目に対しAWS CLIやTerraformの修正コマンドを自動提示する点で、運用負荷を軽減し迅速な是正を支援する。CI/CD連携やスコアリング機能も備え、実用性重視の軽量監査ツールとして位置付けられる。

 

#AWSセキュリティ #クラウドセキュリティ #オープンソース #CISベンチマーク #設定ミス検知

 

ダウンロード

 

06_SerpBear(Gigazine, 2026/3/15)

gigazine.net

<ChatGPT 記事要約>

SerpBearは、無料かつセルフホスト可能なオープンソースのSEO順位トラッキングツール。無制限のキーワード監視やランキング変動の通知、Google Search Console連携による実データ取得、API提供などを備える。Dockerで簡単に構築でき運用コストも抑えられるため、商用サービス依存を減らしつつSEO監視を効率化できる点が特徴。継続的なアップデートにより機能性も向上している。

 

#SEO #オープンソース #セルフホスト #SERP #Webマーケティング

 

ダウンロード

 

07_DenchClaw(Gigazine, 2026/3/15)

gigazine.net

<ChatGPT 記事要約>

DenchClawは、ローカル環境で動作するオープンソースのAI CRMツールで、顧客データをクラウドに置かずに管理できる点が特徴。自然言語からSQLを生成してデータベース操作を行い、LinkedInやメールを用いた営業活動の自動化にも対応する。基盤のOpenClawによりPC操作や外部連携も可能で、利便性とデータ保護を両立する一方、自動営業の濫用やアカウント制限など運用リスクにも留意が必要。

 

#AIエージェント #CRM #ローカルAI #オープンソース #データプライバシー

 

ダウンロード

 

08_Betterleaks(BleepingComputer, 2026/3/15)

www.bleepingcomputer.com

<ChatGPT 記事要約>

Betterleaksは、Gitleaks作者が開発した後継となるオープンソースのシークレットスキャナーで、GitリポジトリやファイルからAPIキーや認証情報の漏洩を検出する。従来のエントロピー依存ではなくBPEトークン効率による検出で精度を向上(約98.6%リコール)し、CELによる柔軟な検証ルールや並列スキャンで高速化も実現。既存Gitleaksと互換性を保ちつつ、AI時代のコード生成環境にも対応した設計となっている。

 

#シークレット検出 #DevSecOps #オープンソース #GitHubセキュリティ #APIキー漏洩

 

ダウンロード

 

■過去記事

必見!オープンソースのセキュリティツール60選 - Fox Research

【2025/08】オープンソースのセキュリティツール 22選

【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

【2025/10】オープンソースのセキュリティツール 12選 - Fox Research

【2025/11】オープンソースのセキュリティツール 12選 - Fox Research

【2026/12】オープンソースのセキュリティツール 10選 - Fox Research

【2026/1】オープンソースのセキュリティツール 11選 - Fox Research

【2026/2】オープンソースのセキュリティツール 14選 - Fox Research

 

■参考■ 本当に「フリーでオープンソース」なのかどうか確認できる「Is it really foss?」(Gigazine, 2025/8/6)

gigazine.net

→ Is it really foss?

■参考■ Ultimate Guide to Open Source Security: Risks, Attacks & Defenses-オープンソースセキュリティの究極ガイド:リスク、攻撃、防御(SecurityBoulevard, 2025/10/28)

securityboulevard.com

■参考■ お金を払ってでも使いたい、優秀なオープンソースソフト7選(ZDNET, 2025/11/27)

japan.zdnet.com

 

■定番のツール(BankInfoSecurity, 2025/3/5)

www.bankinfosecurity.com

■ネットワーク監視と分析

Wireshark:パケット分析とネットワークトラブルシューティングの業界標準
Zeek - 旧称 Bro:詳細なトラフィック分析を提供するネットワーク セキュリティ監視用の強力なツール
Suricata:高性能侵入検知および防止システム

 

■侵入テストとセキュリティ評価

Nmap:攻撃対象領域をマッピングするために最も広く使用されているネットワーク スキャン ツール

Metasploit Framework:エクスプロイトを開発および実行するための強力なプラットフォーム

Burp Suite Community Edition:Web アプリケーションのセキュリティ テストツール

■インシデント対応とデジタルフォレンジック

Autopsy:デジタルフォレンジック調査ツール

Volatility Framework:メモリフォレンジックとインシデント対応のためのフレームワーク

TheHive:セキュリティ イベントと調査を管理するインシデント対応プラットフォーム

■脅威インテリジェンスとマルウェア分析

MISP:脅威インテリジェンスの共有と分析のための共同ツール

YARA:パターンベースのルールを使用してマルウェアを識別および分類するツール

VirusTotal:疑わしいファイルをスキャンして分析するツール

■SIEMとログ分析

Wazuh:オープンソースのセキュリティ監視およびコンプライアンス ツール

Graylog:集中分析のための強力なログ管理プラットフォーム

 

更新履歴

  • 2026年3月17日

【2026/2】オープンソースのセキュリティツール 14選

先月拾ったオープンソースツールのまとめ記事となります。

※サブスク対象記事(毎月15日頃に配信予定)

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

01_Brakeman(HelpNetSecurity, 2026/1/26)

www.helpnetsecurity.com

<ChatGPT 記事要約>

BrakemanはRuby on Railsアプリケーションのソースコードを静的に解析するオープンソース脆弱性スキャナーです。実行不要でコードと設定を直接検査し、SQLインジェクションクロスサイトスクリプティングXSS)、安全でないリダイレクト、認証・認可の弱点など一般的なセキュリティ問題を検出します。解析結果はファイル名や行番号、検出信頼度付きで出力され、CIパイプラインや開発ワークフローに組み込んで早期発見・修正に利用できます。定期的な実行により安全性向上に役立ちます。

 

#Brakeman #RubyOnRails #静的解析 #脆弱性スキャナー #アプリセキュリティ

 

ダウンロード

 

02_Bytebase(HelpNetSecurity, 2026/1/19)

www.helpnetsecurity.com

<ChatGPT 記事要約>

BytebaseはオープンソースのデータベースDevOpsプラットフォームで、データベースのスキーマやデータ変更を組織的なワークフローで管理するためのツールです。チームは変更リクエストを作成し、レビュー・承認を経て各環境に適用でき、変更履歴や実行状況が追跡・記録されます。スキーマレビューやポリシー適用、ロールベースアクセス制御、監査ログなどを提供し、開発、ステージング、本番環境にわたるデータベース変更の安全性と可視性を高めます。オープンソース版はGitHubで利用可能です。

 

#Bytebase #DatabaseDevOps #オープンソース #CI_CD #データベース管理

 

ダウンロード

 

03_Bandit(HelpNetSecurity, 2026/1/21)

www.helpnetsecurity.com

<ChatGPT 記事要約>

BanditはPythonソースコードに潜むセキュリティ上の問題を検出するオープンソースの静的解析ツール(SAST)です。コードの構造を解析し、unsafeな関数の使用、弱い暗号化、ハードコードされたパスワードなど一般的な危険パターンをルールに基づいて検出し、問題の発生位置や詳細をレポートします。チームはCLIやCI/CDに組み込むことで早期に脆弱性を発見し、優先度に応じて修正できます。メンテナはPyCQAコミュニティです。

 

#Bandit #Python #静的解析 #セキュリティツール #SAST

 

ダウンロード

 

04_CERT UEFI Parser(HelpNetSecurity, 2026/1/28)

www.helpnetsecurity.com

<ChatGPT 記事要約>

CERT UEFI Parserは、カーネギーメロン大学ソフトウェア工学研究所(SEI)のCERT Coordination Centerが公開したオープンソースのセキュリティ分析ツールです。UEFIUnified Extensible Firmware Interfaceファームウェアの複雑な構造を解析し、モジュール、実行段階、プロトコルや依存関係などのアーキテクチャ情報を機械可読形式で抽出します。EFIコードは起動時の特権レイヤーであり、従来の手法では分析が困難でしたが、このツールはハードウェア上で実行せずにコードパスやインターフェースを解析することで、脆弱性調査や影響分析を支援します。解析結果は他ツールやスクリプトと統合でき、研究者や防御担当者がファームウェア潜在的な設計上のリスクを特定するのに役立ちます。CERT UEFI ParserはGitHubで無料で入手可能です。

 

#CERTUEFIParser #UEFI解析 #オープンソース #ファームウェアセキュリティ #脆弱性分析

 

ダウンロード

 

05_BugTrace-AI(HelpNetSecurity, 2026/2/2)

www.helpnetsecurity.com

<ChatGPT 記事要約>

BugTrace-AIは侵入を自動実行するツールではなく、発見フェーズに特化したAI駆動型アシスタント。DockerとAPIキーで容易に導入でき、URLやJS、HTTPヘッダーを解析してSQLiやXSS、JWT設定不備などの兆候を提示する。エクスプロイトは行わず、根拠説明と参考ペイロードを示す設計により誤検知を抑制。本番相当環境でも安全に活用できるが、最終的な検証は手動で必要。API利用料はトークン課金制。

 

#AIペネトレーションテスト #BugTraceAI #脆弱性診断 #Docker #アプリケーションセキュリティ

 

ダウンロード

 

06_Shannon(HelpNetSecurity, 2026/2/2)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Shannonは発見支援型のBugTraceと対照的に、脆弱性の悪用まで試みる攻撃志向のAIペンテストツール。Lite版はヘッドレスで動作し、主要LLM APIと連携。OWASP主要項目(SQLi、XSS、SSRF、認証バイパス)に集中し、実際にログイン回避やデータ取得を実行、証拠としてログや画面情報を提示するため信頼性が高い。一方で対象範囲は限定的で、ビジネスロジック欠陥などは見逃す傾向。トークン消費も多く、実行コストは高め。

 

#AIペネトレーションテスト #Shannon #自動エクスプロイト #OWASP #脆弱性検証

 

ダウンロード

 

07_CAI(HelpNetSecurity, 2026/1/8)

www.helpnetsecurity.com

<ChatGPT 記事要約>

CAI(Cybersecurity AI Framework)は、LLMと既存ツール(NmapやBurpなど)を組み合わせて独自エージェントを構築できる拡張性の高い基盤。スキャン、解析、エクスプロイト、レポート生成までを一連で自動化でき、Pass the Hashのような内部攻撃やクラウド監査、マルウェア解析にも応用可能。一方で設定は複雑で、プロンプト調整や無限ループ対策が必要。高性能LLM利用時は評価1回あたり10ドル超のコストが発生する場合もある。

 

#サイバーセキュリティAI #CAI #レッドチーム #自動化 #LLM活用

 

ダウンロード

 

08_Pompelmi(HelpNetSecurity, 2026/2/2)

www.helpnetsecurity.com

<ChatGPT 記事要約>

PompelmiはNode.js/TypeScriptアプリケーション内にマルウェアスキャンとポリシーチェックを組み込むオープンソースのファイルアップロード保護ツールです。アップロード時にファイルをメモリ上で解析し、ストレージに到達する前に受け入れ可否を判定できます。拡張子許可リストやサイズ制限、サーバー側MIMEチェック、ZIP深部検査など複数のポリシーを柔軟に設定可能で、ZIP爆弾やネストアーカイブにも対応します。ExpressやKoa、Next.js向けミドルウェアも提供され、独自スキャナーやシグネチャベースエンジンのプラグインも利用可能です。スキャンはアプリ内で完結し外部ネットワーク呼び出しを行わない設計です。

 

#Pompelmi #NodeJS #セキュアファイルアップロード #マルウェアスキャン #オープンソース

 

ダウンロード

 

09_Global Threat Map(HelpNetSecurity, 2026/2/4)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Global Threat Mapはオープンソースのリアルタイム状況認識プラットフォームで、世界各地で報告されたサイバー活動を視覚的に表示するツールです。マルウェアの分布、フィッシング活動、ボットネット挙動など複数のオープンデータフィードを統合し、国・地域ごとの攻撃トラフィックや脅威指標をアニメーション地図で示します。商用脅威マップに比べ透明性が高く、データ収集・処理ロジックが公開されているため、セキュリティチームや研究者が自由にコードを検査・拡張して独自のデータソース追加や可視化調整ができます。GitHubで無料公開されています。

 

#GlobalThreatMap #オープンソース #リアルタイムOSINT #脅威可視化 #サイバーセキュリティ

 

ダウンロード

 

10_Allama(HelpNetSecurity, 2026/2/9)

www.helpnetsecurity.com

<ChatGPT 記事要約>

AllamaはオープンソースのAIセキュリティ自動化プラットフォームで、脅威検出から対応までの視覚的ワークフローを構築できます。80以上のSIEM、EDR、ID管理、チケットシステムなどの統合を備え、アラートを受け取るとワークフローエンジンとAIエージェントが強化・トリアージ・対応を実行します。外部および自己ホストLLMと連携し、インシデント生成や通知、チケット連携などを自動化。持続的実行、ロールベースアクセス制御、監査ログもサポートし、SOCチームやMSP向けに設計されています。Docker等でデプロイ可能で、GitHubで無料公開されています。

 

#Allama #AIセキュリティ自動化 #オープンソース #SOC #ワークフロー

 

ダウンロード

 

11_Tirth(BleepingComputer, 2026/2/8)

www.bleepingcomputer.com

<ChatGPT 記事要約>

Tirithは、見た目は安全なコマンドに偽装したホモグリフ攻撃を防ぐオープンソースツールです。bashPowerShellなどのシェルにフックし、実行前にコマンド内の類似文字を検査して不審な入力をブロックします。人間には判別が難しい文字置換を悪用したなりすまし攻撃を防止し、開発者や管理者が端末操作を行う際のリスク低減に寄与します。

 

#Tirith #ホモグリフ攻撃 #コマンドラインセキュリティ #オープンソース #なりすまし対策

 

ダウンロード

 

12_Vouch(HelpNetSecurity, 2026/1/8)

gigazine.net

<ChatGPT 記事要約>

Vouchは、急増する低品質なAI生成コードによる影響を受けてオープンソースプロジェクトの品質を維持するための信頼管理システムです。ソフトウェア開発者のミッチェル・ハシモト氏が公開し、GitHub Actionsを使って貢献者がプロジェクトに参加する前に「保証(vouch)」された人物かどうかを判定できます。機能にはプルリクエスト作成者の信頼確認やディスカッション/Issueコメントを通じた貢献者リスト管理があり、プロジェクトごとにルールを定めて信頼できる人だけを受け入れる仕組みを作れます。また、複数プロジェクト間で保証リストを共有し、信頼ネットワークを構築することも可能です。

 

#Vouch #オープンソース #信頼管理 #AI生成コード対策 #GitHubActions

 

ダウンロード

 

13_Zen-AI-Pentest(HelpNetSecurity, 2026/2/11)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Zen-AIはオープンソースのAIペネトレーションテストフレームワークで、LLMと従来のペンテストツールを統合して自動的に脆弱性発見→検証→レポート生成までを支援します。スキャン対象の資産に対してRecon、エクスプロイト候補列挙、攻撃チェーンの構築を行い、実行可能な手法を提示します。ユーザーは構成済みエージェントやカスタムエージェントを選択でき、CI/CD環境への組み込みも可能です。対応ツール例にはNmap、Burp、Metasploitなどがあり、AIが分析結果を要約してレポート化する機能も備えています。CLIとWeb UIから操作でき、既存ワークフローに統合しやすい設計です。

 

#ZenAI #オープンソース #AIペネトレーションテスト #サイバーセキュリティ #自動化

 

ダウンロード

 

14_OpenClaw(HelpNetSecurity, 2026/2/12)

www.helpnetsecurity.com

<ChatGPT 記事要約>

OpenClaw Scannerは、**自律型AIエージェント(OpenClaw / MoltBot)**が企業環境内で稼働しているかを検出するためのオープンソースツールです。OpenClawはローカルファイルへのアクセスや内部システム認証などを実行できるAIアシスタントであり、管理者の監視なしに動作するためセキュリティリスクが指摘されています。OpenClaw Scannerは非侵襲的にエージェントの存在を特定し、どのユーザーやデバイスで動いているかをレポートすることで、脅威の早期発見と対策を支援します。既存のセキュリティ統制と統合可能な設計となっています。

 

#OpenClawScanner #オープンソース #AIエージェント検出 #自律AI #セキュリティツール

 

ダウンロード

 

■過去記事■

必見!オープンソースのセキュリティツール60選 - Fox Research

【2025/08】オープンソースのセキュリティツール 22選

【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

【2025/10】オープンソースのセキュリティツール 12選 - Fox Research

【2025/11】オープンソースのセキュリティツール 12選 - Fox Research

【2026/12】オープンソースのセキュリティツール 10選 - Fox Research

【2026/1】オープンソースのセキュリティツール 11選 - Fox Research

 

■参考■ 本当に「フリーでオープンソース」なのかどうか確認できる「Is it really foss?」(Gigazine, 2025/8/6)

gigazine.net

→ Is it really foss?

■参考■ Ultimate Guide to Open Source Security: Risks, Attacks & Defenses-オープンソースセキュリティの究極ガイド:リスク、攻撃、防御(SecurityBoulevard, 2025/10/28)

securityboulevard.com

■参考■ お金を払ってでも使いたい、優秀なオープンソースソフト7選(ZDNET, 2025/11/27)

japan.zdnet.com

■定番のツール(BankInfoSecurity, 2025/3/5)

www.bankinfosecurity.com

■ネットワーク監視と分析

Wireshark:パケット分析とネットワークトラブルシューティング業界標準
Zeek - 旧称 Bro:詳細なトラフィック分析を提供するネットワーク セキュリティ監視用の強力なツール
Suricata:高性能侵入検知および防止システム

 

■侵入テストとセキュリティ評価

Nmap:攻撃対象領域をマッピングするために最も広く使用されているネットワーク スキャン ツール

Metasploit Framework:エクスプロイトを開発および実行するための強力なプラットフォーム

Burp Suite Community Edition:Web アプリケーションのセキュリティ テストツール

■インシデント対応とデジタルフォレンジック

Autopsy:デジタルフォレンジック調査ツール

Volatility Framework:メモリフォレンジックとインシデント対応のためのフレームワーク

TheHive:セキュリティ イベントと調査を管理するインシデント対応プラットフォーム

■脅威インテリジェンスとマルウェア分析

MISP:脅威インテリジェンスの共有と分析のための共同ツール

YARA:パターンベースのルールを使用してマルウェアを識別および分類するツール

VirusTotal:疑わしいファイルをスキャンして分析するツール

■SIEMとログ分析

Wazuhオープンソースのセキュリティ監視およびコンプライアンス ツール

Graylog:集中分析のための強力なログ管理プラットフォーム

 

 

更新履歴

  • 2026年2月15日

【2026/1】オープンソースのセキュリティツール 11選

オープンソースツールのまとめ記事が好評だったので、~12月に拾った記事をまとめます。※サブスク対象記事(毎月15日頃に配信予定)

 必見!オープンソースのセキュリティツール60選 - Fox Research

 【2025/08】オープンソースのセキュリティツール 22選

 【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

  【2025/10】オープンソースのセキュリティツール 12選 - Fox Research

 【2025/11】オープンソースのセキュリティツール 12選 - Fox Research

 【2026/12】オープンソースのセキュリティツール 10選 - Fox Research

 

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

01_Prometheus(HelpNetSecurity, 2025/12/15)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Prometheusは、サービスが頻繁に変わり、障害が広がりやすい環境向けに設計されたモニタリングツールで、システム挙動の追跡や早期警告の検出に利用される代表的なソリューションです。もともとはSoundCloudで開発され、現在はKubernetesなどと同じくCloud Native Computing Foundation(CNCF)でホストされています。基本理念は「メトリクス(指標)の収集・ローカル保存・簡単なクエリとアラート化」であり、ラベル付きの時系列データモデルによりサービス名やインスタンス情報などで細かく分析可能です。ローカルストレージを用いることでネットワーク障害時も収集を継続し、必要に応じてリモートの長期保存と統合できます。データ収集はHTTP経由でPrometheus自身が“プル方式”でスクレイプするため、動的な環境やコンテナなどの短命なワークロードにも強いのが特長です。また、独自クエリ言語PromQLによってラベルフィルターやレート計算、集計が可能で、ダッシュボード表示やインシデント対応時の探索に利用されます。アラート機能は、一定時間条件が継続した場合に発火する仕組みで、Alertmanagerと連携してノーティフィケーション配信を行います。シンプルで拡張性のある設計と豊富なエコシステムにより、データベースやOS、ネットワーク機器など幅広いメトリクスを収集するエクスポーターとの統合も進んでいます。Grafanaなどの可視化ツールと組み合わせることで、より高度なダッシュボード構築も可能です。PrometheusはGitHubで自由に入手でき、セキュリティや運用の可観測性向上に役立つ監視基盤として広く採用されています。

#Prometheus #モニタリング #メトリクス #PromQL #オープンソース

 

ダウンロード

 

02_Coolify(Gigazine, 2025/8/16)

gigazine.net

<ChatGPT 記事要約>

「Coolify」はオープンソースのPaaS(Platform as a Service)で、自分のサーバーやVPS上に独自のデータベースやWordPressなどのアプリケーションを簡単にセルフホスト・管理できるサービスです。従来のクラウドPaaSはコストやセキュリティ面で課題がありましたが、CoolifyはSSH接続可能なサーバーならどこにでも展開可能で、静的サイトやAPI、バックエンド、データベースなど幅広いプログラミング言語フレームワークに対応します。GitHubやGitLabなどと連携し、プッシュ操作でデプロイが可能で、無料SSL、自動バックアップ、強力なAPI、リアルタイムターミナル、チーム共有といった機能も備えています。これにより、ベンダーロックインを避けつつ安価にインフラを構築・運用できる点が特徴です。

 

#Coolify #セルフホスト #オープンソース #PaaS #デプロイメント

 

ダウンロード

 

03_Free SFTP Server(Gigazine, 2025/12/14)

gigazine.net

<ChatGPT 記事要約>

FTPCloud が提供する 「Free SFTP Server」 は、無料で 最大1GB容量の一時的なSFTP(Secure File Transfer Protocol)サーバー を簡単に立ち上げられるオンラインサービスです。Webサイト上の「Create test SFTP server」をクリックするだけで、数秒でサーバーが生成され、接続に必要なホスト名・ユーザー名・パスワードが表示されます。生成されたサーバーは 発行された資格情報を持つユーザーのみアクセス可能 で、作成後は 60分間利用可能 です。より大容量や永続的な利用を希望する場合は、有償版の SFTPCloud を検討する必要があります。SFTP は SSH を利用したセキュアなファイル転送プロトコルであり、安全なファイル交換手段として利用できます。

 

#無料SFTPサーバー #SFTPCloud #一時サーバー #安全ファイル転送 #1GB制限

 

ダウンロード

 

04_Prometheus(HelpNetSecurity, 2025/12/15)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Prometheus は オープンソースのモニタリングおよびアラートシステム で、サービスが頻繁に変化し障害が広がりやすい環境でもインフラやアプリの状態を把握しやすくするためのツールです。元は SoundCloud で開発され、現在は Cloud Native Computing Foundation がホストし、Kubernetes などのクラウドネイティブ環境と共に利用されています。Prometheus は 時系列データモデル を採用し、各メトリクスを名前とラベル付きで保存して柔軟に分析可能です。監視対象から HTTP 経由で定期的にデータを収集(プル型)し、独自のクエリ言語 PromQL で詳細なクエリや集計ができ、条件に応じた アラート生成 も実現します。エコシステムには可視化ツールやエクスポーターが多数あり、多様な環境監視に対応します。

 

#Prometheus #モニタリング #オープンソース #PromQL #アラートシステム

 

ダウンロード

 

05_Zabbix(HelpNetSecurity, 2025/12/17)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Zabbix は オープンソースの監視・オブザーバビリティ(可観測性)プラットフォーム で、IT 環境全体の可用性・パフォーマンス・整合性を追跡できます。ネットワーク、サーバー、仮想マシン、アプリ、サービス、データベース、ウェブサイト、クラウドリソースなど幅広く対応し、単一の Web ベース UI でシステム状態を把握可能です。データ収集はポーリングとトラップ両方に対応し、SNMP/IPMI/JMX など多様な技術と連携できます。履歴データはデータベースに保存され、トレンド分析やインシデントレビューに役立ちます。アラートは閾値トリガーで柔軟に設定でき、通知や自動アクションもサポート。ダッシュボードやグラフによる可視化、ネットワークマップ、Web モニタリング、自動検出機能により運用チームやセキュリティチームの状況把握と対応を支援します。API も利用可能で、サードパーティとの統合や大規模な自動化も可能です。Zabbix は GitHub で無料で提供されています。

 

#Zabbix #オープンソース #監視 #可視化 #アラートシステム

 

ダウンロード

 

06_Docker Hardened Images(BleepingComputer, 2025/12/21)

www.bleepingcomputer.com

<ChatGPT 記事要約>

Docker は Docker Hardened Images(DHI) と呼ばれる、セキュリティ強化済みのコンテナベースイメージを 1,000 以上 オープンソースとして 無料で公開 しました。これらのイメージは既存の不要なコンポーネントを取り除き、既知の脆弱性がないように設計されており、攻撃対象領域(attack surface)やサプライチェーンリスクの低減を図っています。DHI は rootless(ルート権限不要) で、VEX(Vulnerability Exploitability Exchange)など標準もサポートし、Apache 2.0 ライセンスの下で改変・再配布が可能です。元々は商用オファリングとして提供されていましたが、今回サブスクリプションなしで誰でも利用できるようになり、コンテナ基盤のセキュリティを底上げする狙いがあります。企業向けには追加的な保証や SLA 付きの商用ティアも引き続き存在します。

 

#Docker #HardenedImages #コンテナセキュリティ #オープンソース #Apache2_0

 

ダウンロード

 

07_Conjur(HelpNetSecurity, 2025/12/24)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Conjur はコンテナや自動化、動的インフラ環境を対象とした オープンソースのシークレット管理プロジェクト です。アプリが実行時に必要とする データベースパスワード、API キー、トークンなどの資格情報(シークレット)を安全に管理 し、ポリシーとアイデンティティに基づいてアクセス制御を行います。各ワークロードには固有のアイデンティティが付与され、Kubernetes などの環境に統合して安全にシークレットを取得可能です。シークレットは暗号化されたデータベースに保存され、ポリシーに一致する場合のみアプリが API 経由でリクエストできます。また、CI/CD パイプラインとも連携し、認証された非対話型アクセスをサポートし、アクセスログを監査可能です。Conjur は GitHub で無償で利用できます。

 

#Conjur #シークレット管理 #オープンソース #Kubernetes #アクセス制御

 

ダウンロード

 

08_Duplicati(HelpNetSecurity, 2025/12/31)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Duplicatiは無料のオープンソースのバックアップクライアントで、暗号化・増分・圧縮されたバックアップを作成し、クラウドストレージやリモートファイルサーバーに送信します。クライアント側でデータを収集し、指定したバックアップ先へ転送、個別ファイルやフォルダ単位でのリストアや過去バージョンからの復元も可能です。WindowsmacOSLinuxなど幅広いOSで動作し、.NETランタイムを利用します。バックアップの設定はジョブ単位で行い、除外ルールや保存ポリシー、スケジュールを細かく指定できます。保存先はS3互換のオブジェクトストレージやFTP、SFTP、WebDAV対応サーバーなど多様です。またコマンドライン操作もサポートし、自動化やスクリプトとの連携が可能です。暗号化はバックアップ実行前に適用され、パスフレーズ管理が復元の鍵となるため、適切な管理が重要です。管理用のWebインターフェースも提供され、設定やログ確認に利用できます。

 

#バックアップ #オープンソース #暗号化 #クラウドストレージ #増分バックアップ

 

ダウンロード

 

09_OpenAEV(HelpNetSecurity, 2026/1/5)

www.helpnetsecurity.com

<ChatGPT 記事要約>

OpenAEV(Open-source Adversarial Exposure Validation Platform)は、セキュリティチームがサイバー攻撃者の行動を模したシミュレーションキャンペーンを計画、実行、評価するためのオープンソースプラットフォームです。システムは「シナリオ」を中心に構成され、脅威の文脈を定義してイベント(インジェクト)として整理します。このシナリオは技術的操作だけでなく、人の対応も含めた演習計画として再利用可能なテンプレートになります。各シミュレーションは時間軸に沿ってインジェクトを実行し、検出、対応、脆弱性処理などの期待される結果(期待値)に基づくスコアリングとレポートが可能です。OpenAEVは外部システムと連携できるインジェクタやコレクタを備え、EDR/XDRツールからのデータを取り込んで検知・対応行動を評価します。WindowsLinuxmacOSなど複数OSに対応し、REST APIで拡張した統合も可能です。コンテナや手動インストールによる展開ができ、GitHubで無料で利用できます。

 

#サイバーセキュリティ #オープンソース #攻撃シミュレーション #防御検証 #脅威管理

 

ダウンロード

 

10_StackRox(HelpNetSecurity, 2026/1/8)

www.helpnetsecurity.com

<ChatGPT 記事要約>

StackRoxはKubernetesセキュリティのためのオープンソースプラットフォームで、セキュリティチームがコンテナイメージ、実行中のワークロード、デプロイパイプライン全体のチェックを効率化できるツールです。プラットフォームはビルドからランタイムまでライフサイクル全体にわたり、コンテナイメージやKubernetes APIクラスタ内部の実行データを収集し、構成や脆弱性情報、実際の振る舞いに基づいたポリシーチェックを実行します。ポリシーは、公開サービス、権限使用、イメージ起源、ネットワークアクセスといった一般的なセキュリティやコンプライアンス項目に対応しており、チームは組織の基準に合わせて既存のルールを変更したり新規に定義したりできます。また、イメージスキャンにより既知の脆弱性やリスクの高い設定を検出し、Kubernetesオブジェクトの設定を評価して権限昇格やポート開放などの問題を指摘します。ランタイムではプロセス活動やネットワーク接続、APIのやり取りを観察し、予期せぬ振る舞いやポリシー違反を検出します。定義されたルールに基づいてデプロイやワークロードの停止などの強制措置も可能で、開発・ステージング・本番環境で利用できます。StackRoxのコードはGitHubで無料で公開されています。

 

#Kubernetesセキュリティ #オープンソース #コンテナスキャン #ポリシー管理 #ランタイム可視化

 

ダウンロード

 

11_AuraInspector(HelpNetSecurity, 2026/1/13)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Googleとその脅威インテリジェンス部門であるMandiantは、Salesforce Experience Cloudアプリケーションのアクセス制御ミスコンフィギュレーションを監査するための**オープンソースツール「AuraInspector」**をリリースしました。AuraInspectorは、SalesforceのAuraフレームワークにおけるデータアクセス経路をコマンドラインから調査し、Auraエンドポイントが不適切な設定によって機密データを外部・未認証ユーザーに露出させる可能性を検出します。Experience Cloudサイトは複雑な権限設定を持つため、どの設定ミスがリスクを生むかをスケールして監査するのが困難です。AuraInspectorは、Auraエンドポイントのレスポンスを解析し、過剰なデータ露出の兆候、レコードリストコンポーネント、オブジェクト権限、セルフ登録設定などを自動でチェックして結果を報告します。また特定のクエリパターンによる大量データ取得も評価します。ツールはGitHubで無償公開されており、Salesforce管理者がミスコンフィギュレーションを早期に発見し是正する助けになります。

 

#サイバーセキュリティ #Salesforce #オープンソース #アクセス制御 #AuraInspector

 

ダウンロード

 

 

 

■参考■ 本当に「フリーでオープンソース」なのかどうか確認できる「Is it really foss?」(Gigazine, 2025/8/6)

gigazine.net

→ Is it really foss?

■参考■ Ultimate Guide to Open Source Security: Risks, Attacks & Defenses-オープンソースセキュリティの究極ガイド:リスク、攻撃、防御(SecurityBoulevard, 2025/10/28)

securityboulevard.com

■参考■ お金を払ってでも使いたい、優秀なオープンソースソフト7選(ZDNET, 2025/11/27)

japan.zdnet.com

 

■定番のツール(BankInfoSecurity, 2025/3/5)

www.bankinfosecurity.com

■ネットワーク監視と分析

Wireshark:パケット分析とネットワークトラブルシューティング業界標準
Zeek - 旧称 Bro:詳細なトラフィック分析を提供するネットワーク セキュリティ監視用の強力なツール
Suricata:高性能侵入検知および防止システム

 

■侵入テストとセキュリティ評価

Nmap:攻撃対象領域をマッピングするために最も広く使用されているネットワーク スキャン ツール

Metasploit Framework:エクスプロイトを開発および実行するための強力なプラットフォーム

Burp Suite Community Edition:Web アプリケーションのセキュリティ テストツール

■インシデント対応とデジタルフォレンジック

Autopsy:デジタルフォレンジック調査ツール

Volatility Framework:メモリフォレンジックとインシデント対応のためのフレームワーク

TheHive:セキュリティ イベントと調査を管理するインシデント対応プラットフォーム

■脅威インテリジェンスとマルウェア分析

MISP:脅威インテリジェンスの共有と分析のための共同ツール

YARA:パターンベースのルールを使用してマルウェアを識別および分類するツール

VirusTotal:疑わしいファイルをスキャンして分析するツール

■SIEMとログ分析

Wazuhオープンソースのセキュリティ監視およびコンプライアンス ツール

Graylog:集中分析のための強力なログ管理プラットフォーム

 

更新履歴

  • 2026年1月15日

【2026/12】オープンソースのセキュリティツール 10選

オープンソースツールのまとめ記事が好評だったので、~12月に拾った記事をまとめます。※サブスク対象記事(毎月15日頃に配信予定)

 必見!オープンソースのセキュリティツール60選 - Fox Research

 【2025/08】オープンソースのセキュリティツール 22選

 【2025/09】オープンソースのセキュリティツール 13選 - Fox Research

  【2025/10】オープンソースのセキュリティツール 12選 - Fox Research

  【2025/11】オープンソースのセキュリティツール 12選 - Fox Research

 

※本記事で紹介するオープンソースのセキュリティツールは、一般的な情報提供を目的としたものであり、特定の環境や用途における動作や安全性を保証するものではありません。各ツールの導入・利用は、自己責任のもとで行ってください。また、ツールの仕様変更や脆弱性に関する情報は常に更新される可能性があるため、公式ドキュメントや開発元の情報を確認した上で、適切なセキュリティ対策を講じることを推奨します。本記事の内容によって生じたいかなる損害についても、当方は一切の責任を負いかねますのでご了承ください。

 

01_Sprout(HelpNetSecurity, 2025/11/13)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Sproutは、サブ秒起動を実現するオープンソースブートローダーで、最新インフラやクラウド環境での高速起動を目指して設計されている。Linuxを50ミリ秒未満で起動可能とされ、オートスケールやデプロイ時の待機時間を大幅に短縮できる点が特徴だ。従来のブートローダーが持つ複雑なスクリプト依存の設定方式を廃し、データ中心で読み書きしやすいマニフェスト形式の設定ファイルを採用することで、人間と自動化ツール双方から扱いやすい構成管理を可能にしている。加えて、SproutはRustで実装されており、バッファオーバーフローなどのメモリ安全性に関する一般的な脆弱性を根本的に排除することで、ブートプロセスの攻撃対象領域を最小化している。また、systemd Bootloader Specificationに準拠することで、既存のGRUB環境からの移行が比較的容易となっており、大規模組織でも採用しやすい設計となっている。Sprout自体はGitHubApache-2.0ライセンスの下で無償公開されており、EFI対応機器での利用が可能だ。

 

ダウンロード

 

02_Strix(HelpNetSecurity, 2025/11/17)

www.helpnetsecurity.com

<ChatGPT 記事要約>

Strixは、複数のAIエージェントが協調して脆弱性を探索・悪用する、オープンソースの自動ペネトレーションテストプラットフォーム。エージェントはHTTPプロキシを介したリクエスト操作、ブラウザ駆動によるXSSCSRF検証、ターミナル操作、カスタムエクスプロイト生成など実攻撃に近い手順を実行できる。静的・動的解析を組み合わせ、アクセス制御不備、インジェクション、ロジック欠陥など幅広い脆弱性を調査対象とし、PoC付きレポートを自動生成して結果を整理する点も特徴。従来手作業で行われていた深度の高いテストを自動化し、アプリケーションやAPIに対する攻撃シナリオを網羅的に評価可能。ツールはGitHubで無償公開されている。

 

ダウンロード

 

03_Heretic(Gigazine, 2025/11/17)

gigazine.net

<ChatGPT 記事要約>

Hereticは、大規模言語モデル(LLM)に後付けで組み込まれた検閲・安全制御ロジックを自動的に除去し、元のモデル挙動へ近づけるためのオープンソースツール。再学習を必要とせず、モデル内部の特定パラメータをアブレーションで無効化する手法を採用し、人間が手動で行う脱検閲作業と同等レベルの品質を得られるとされる。また、Optunaによる最適化を組み合わせることで、広範なモデルに対して効率的かつ高精度に“検閲解除版モデル”を生成できる点が特徴。これにより研究者はモデルの制御構造を分析し挙動変化を検証しやすくなる一方、安全機能を弱めることによる悪用リスクが高まるため運用には慎重さが求められる。

 

ダウンロード

この続きを読むには
購入して全文を読む