GMO Flatt Security株式會社(代表取締役社長:井手 康貴,以下稱GMO Flatt Security)以「承擔工程師的後盾」為使命,致力於為產品開發組織提供網路安全相關業務,該公司於2026年7月8日(三)在其保護軟體開發的平台「Takumi byGMO(以下稱Takumi)」上,正式推出支援容器環境漏洞修補的新功能「Takumi Images」。
透過本功能提供的容器映像檔,使用者能以極小的勞力套用系統內已知漏洞的修補程式。此外,由於映像檔在提供前已進行已知套件惡意程式含量檢查,因此也能作為對抗今年急劇增加的軟體供應鏈攻擊的對策。
新功能「Takumi Images」推出的背景
1. 隨著「邊境AI」的出現,漏洞應對(軟體更新)變得更加重要
公開的漏洞(CVE)數量逐年持續增加,2024年全年突破4萬件,2025年也刷新了歷史最高紀錄(*1)。加速此增加趨勢的是Claude Mythos等「邊境AI」的出現。AI對程式碼分析與漏洞調查的自動化,雖然提高了防禦方檢查的效率,但同時也大幅縮短了攻擊者發現漏洞本身以及從攻擊到惡用的期間(Time-to-Exploit)。
結果,目前的開發組織被要求進行更持續、大量、高頻率的修補程式套用。事實上,作為對應邊境AI的措施,金融廳與日本銀行已聯合要求金融機構等採取包括增加人力資源以套用修補程式在內的數項措施(※2)。
然而,在實際的開發現場,對基礎映像檔及其內部OS套件、函式庫群套用修補程式,伴隨著依賴關係的調查、建置的重構、動作確認等繁重作業,傾向於被延後處理。修補程式套用的省力化與高速化,可說是邊境AI以後的重要課題。
(*1)根據美國國家標準技術研究所(NIST)提供的National Vulnerability Database(NVD)等數據計算。
(※2)https://www.fsa.go.jp/news/r7/sonota/20260522-5/20260522.html(「關於要求『考量邊境AI帶來的威脅變化,金融機構等的短期應對』」)
2. 同時發生的、以軟體更新為目標的供應鏈攻擊
在因應漏洞而要求高頻率軟體更新的同時,「軟體供應鏈攻擊」卻在近期頻繁發生,其目標正是更新作業本身。
例如,在2026年3月,下載量達每週1億次的軟體「axios」被竄改,導致使用者僅更新函式庫就遭到侵害。自2026年3月起,同類型的攻擊頻繁發生,軟體更新作業本身已成為一大風險的時代。
目前的開發現場,可說是在要求高頻率軟體更新的同時,也需要降低軟體更新時的風險。
新功能「Takumi Images」是什麼
1. 功能概要
「Takumi Images」是提供已知漏洞最小化的容器映像檔群的功能。針對Node.js、Python、Go、curl等主要語言執行環境與工具群,提供amd64/arm64兩種架構的映像檔。
各映像檔以不包含Shell或套件管理程式的最小化配置建置,大幅減少了可能含有漏洞的元件數量。此外,收錄的套件將持續追蹤上游(upstream)的最新版本,不斷納入漏洞修補程式。
對於不存在修正修補程式的漏洞或判斷不受影響的漏洞,也將以附帶理由說明的VEX(Vulnerability Exploitability eXchange)形式公開,以透明的方式提供分類結果。
2. 只需切換基礎映像檔,即可隨時應對已知漏洞
使用「Takumi Images」無需對建置管線或開發流程進行重大變更。只需將Dockerfile的「FROM」行改寫一行,即可遷移至已知漏洞最小化的基礎映像檔。
之後,即使有新漏洞公開,也只需以最新的映像檔為基礎重新建置即可完成修補程式的套用。過去的依賴套件調查或修正版選定等作業將不再需要。
3. 針對容器映像檔更新時的惡意程式混入,透過發布前預先驗證進行對策
「Takumi Images」在發布前,將對所有映像檔實施已知套件惡意程式的含量檢查,僅提供通過檢查的映像檔。此外,在映像檔的建置過程中,也對供應鏈攻擊進行了結構性的防禦。
結果,只要使用「Takumi Images」進行修補程式的對應,即可自然地對抗修補時的惡意程式混入與軟體供應鏈攻擊。
・「Takumi Images」網站:http://flatt.tech/takumi/features/images
未來展望
今後,我們將進一步擴充提供的容器映像檔種類,主要以資料庫、語言執行環境、中間件為主。此外,也預計將偵測未編號的CVE ID漏洞資訊,並對應國際合規性要求等。 GMO Flatt Security株式會社簡介
GMO Flatt Security株式會社以「承擔工程師的後盾」為使命,是一家源自日本、支援各產業DX推動與軟體開發安全性的專業安全公司。透過自行開發安全產品、支援各企業安全措施,以及徹底的用戶訪談所獲得的知識,提供貼近個別客戶組織、如同夥伴般的支援型安全服務。
為「承擔工程師的後盾」而設的工程師服務群
主要數據 — KEY FIGURES
・由安全工程師提供的「漏洞診斷、滲透測試」
URL:https://flatt.tech/assessment
・專注於安全診斷與軟體供應鏈攻擊對策的AI代理程式「Takumi byGMO」
URL:https://flatt.tech/takumi
・AWS等雲端持續診斷工具(CSPM)「Shisho Cloud byGMO」
URL:https://shisho.dev/ja
・雲端安全程式碼學習平台「KENRO byGMO」
URL:https://flatt.tech/kenro
※ 記載的公司名稱及產品名稱為各公司的商標或註冊商標。 GMO Flatt Security株式會社(URL:https://flatt.tech)
公司名稱 GMO Flatt Security株式會社
所在地 東京都澀谷區櫻丘町26番1號 Cerulean Tower
代表者 代表取締役社長 井手 康貴
事業內容 ■網路安全相關服務
資本金 4億3042萬日圓(含資本準備金)
GMO Internet Group株式會社(URL: https://group.gmo/ )
公司名稱 GMO Internet Group株式會社 (東證Prime市場 證券代碼:9449)
所在地 東京都澀谷區櫻丘町26番1號 Cerulean Tower
代表者 代表取締役集團代表 熊谷 正壽
事業內容 控股公司(集團經營機能)
集團事業
網路基礎設施事業
網路安全事業
網路廣告、媒體事業
網路金融事業
加密資產事業
資本金 50億日圓
FACT BOX · 重點整理
- 來源:PR TIMES
- 分類:新服務
- 相關組織:GMO Flatt Security株式会社 / Takumi byGMO / Claude Mythos