Kuroco、AIで設定点検するSkillと自動バックアップを追加
KurocoヘッドレスCMSセキュリティWeb制作MCP
ヘッドレスCMSのKurocoが、AI時代の脅威を見据えたセキュリティ強化を発表した。Kuroco Admin MCPを使った設定点検Skillは提供済みで、10月15日からサイト単位の自動バックアップ(マルチクラウド保管)、管理画面からのセルフリストア、ログの定期削除が加わる。
何が発表されたか
- 2026年10月8日15時48分、株式会社ディバータが発表。対象はヘッドレスCMS/会員基盤の「Kuroco」。
- 背景として、AIによって脆弱性や設定ミスの発見が容易になる一方、「AI時代においても、システムを適切に更新し、設定を継続的に点検するという基本的なセキュリティ対策の重要性は変わりません」との立場を示している。
- 提供済み:AIセキュリティ設定チェックSkill。Kuroco Admin MCP を基盤に、API公開設定・認証・アクセス制御・権限をAIで点検できる。
- 審査中:Anthropic Cyber Verification Program への申請。防御用途での高度なAIセキュリティ機能の利用を目指す。
- 2026年10月15日から:サイト単位の自動バックアップ(サイト稼働クラウドとは別のクラウドに保管)、管理画面からのセルフリストア、サイト単位のログ定期削除。
- 既存の防御として、継続的な脆弱性管理、WAF、DDoS対策、細粒度のアクセス制御、2要素認証、IP制限、Assured評価96.6/100(上位5%)、マルチAZ冗長と東京・大阪のクロスリージョンバックアップ、ほぼ日次のコンテナ脆弱性スキャン、VADDYによるAPI脆弱性診断、ISMS(ISO/IEC 27001)・ISMSクラウドセキュリティ(ISO/IEC 27017)・プライバシーマークを挙げている。
実務への影響
受託側で一番効くのはセルフリストアが管理画面に入ること。これまで「データを消してしまった」「移行で壊した」という事故はベンダー問い合わせ経由でしか戻せず、復旧の待ち時間がそのまま障害時間だった。10月15日以降は自分の判断で戻せるため、保守契約のRTOを書き換えられる。ただし復旧時間の具体値は公表されていないので、本番で使う前に検証環境で一度試して実測しておきたい。
AIセキュリティ設定チェックSkillは、MCP経由でAPI公開設定を点検させる形。ヘッドレスCMSで一番やりがちな事故は本来認証が必要なエンドポイントを誤って公開してしまうことなので、納品前チェックリストに組み込む価値がある。既存案件の棚卸し提案の材料にもなる。
注意が必要なのはログの定期削除。リスク低減としては正しいが、不正アクセス調査や会員からの問い合わせ対応で過去ログを遡る運用をしている案件では、保持期間の要件と衝突しうる。10月15日より前に、クライアントのログ保持方針を確認しておく作業が発生する。
補足
Assuredの96.6点は単一評価によるもの。代替保管先のクラウド事業者名、復旧所要時間、価格は発表に記載がない。Anthropic Cyber Verification Program は申請中で承認済みではない。
