開発者はAI生成コードの安全性をどう評価するか
(Don't) Trust, but (Don't) Verify: Developers' Attention to Security in AI-Generated Code
この論文をやさしく読む
ひとことで言うと
AIが書いたコードを採用するとき、開発者がどこを見て安全性を判断するかを調べる研究です。生成自体ではなく、候補の確認・選択・編集という段階に焦点を当てています。
何に役立つ?
考えられる用途は、AI生成コードのレビュー支援や安全性に関する表示の設計です。研究の設計は、機能することと安全であることを分けて評価する参考になります。
この研究の面白いところ
同じ課題に安全性と機能性の異なる五つの候補を用意し、選ぶだけでなく編集も可能にしています。観察に加えて調査と23人への詳細インタビューで判断過程を探ります。
どこまで分かった?
提供された要旨は研究方法の説明で終わり、脆弱性の発見率や信頼の影響などの結果を報告していません。題名から、参加者が確認しなかったなどの結論を補うことはできません。
v1のアブストラクトに基づくAI解説。日本語訳とは別に、用途の解釈を含みます。
アブストラクトの日本語訳
AIコーディング支援はソフトウェア開発を急速に変えているが、安全でないコードを生成することが知られている。先行研究は、AI支援を受ける開発者が安全なコードを作るかどうかを測ってきた一方、AI生成コードをどう評価するのか、すなわち脆弱性を見抜けるのか、どの手がかりを使うのか、信頼が判断をどう形作るのかについては、あまり分かっていない。この評価段階は、自動補完、チャットツール、AIエージェントのいずれを使う場合も、AIを用いた安全な開発の基盤となる。 第一歩として、評価段階を切り分けた、100人が参加する遠隔観察研究を実施した。参加者には、C言語の連結リストに関する四つの課題について、安全かつ機能するコードを作るよう求めた。各課題では、安全性と機能性が異なる五つのAI生成候補を切り替えて確認し、一つを選び、編集して最終提出物にできた。参加者は研究後、判断の仕方とAI生成コードの安全性の捉え方に関する調査にも回答し、うち23人はさらに詳しいインタビューを受けた。
v1の要旨から自動生成。本文の精読・人による確認は未実施。
- 初稿
- 2026-09-17(UTC)
- 最新改訂
- 2026-09-17 · v1
- 査読・掲載
- 査読状況未確認
更新履歴
- v1 2026-09-17 この版を読む
取得できた版を表示。版の更新は査読済みを意味しません。過去版の本文差分は未解析です。
原文の要旨
AI coding assistants are rapidly transforming software development, but are known to produce insecure code. Prior work has measured whether AI-assisted developers produce secure code, but less is known about how they evaluate AI-generated code: whether they can identify vulnerabilities, what cues they use, and how trust shapes their decisions. This evaluation step is foundational to secure development with AI, whether using auto-complete, chat tools, or AI agents. As a first step, we conducted a remote observational study with 100 participants isolating this evaluation stage. Participants were tasked with producing secure and functional code for four C linked-list tasks. For each, participants were able to cycle through five AI-generated suggestions varying in security and functionality, select one, and edit their choice into a final submission. Participants also completed a post-study survey about their decision-making and perception of AI-generated code's security and 23 completed a more in-depth interview.
著者のコメント
To appear at IEEE Security and Privacy (S&P) '27
arXiv ID: 2609.21020 / 要約の誤りについて