タグ: アプリケーションセキュリティ

esecurityplanet.com

「最良」のAIモデルを定義することが難しくなっている

ここ数年、AIモデルを選ぶ際には、ベンチマークスコアの高いものを探したり、なじみのあるプロバイダーを選んだりするのが一般的でした。 どのAIモデルが「最良」かという議論は、AIセキュリティ研究者の間でSNS上の定番の話題になりました。しかし、脆弱性検出にAIを活用しようとするセキュリティチームにとって

darkreading.com

GoogleのAIエージェント「PageBreak」、自社Webアプリで500件超の脆弱性を発見

Googleの社内AIエージェントが、同社自身のWebアプリケーションで500件を超えるクロスサイトスクリプティング(XSS)の脆弱性を発見しました。AIと検証を組み合わせることで、悪用される可能性が高く、対処すべき脆弱性の全体像を把握できるようにしています。PageBreakは、Googleのプロダクトセキュリティチ

csoonline.com

Google、バグバウンティの一部受け付けを停止 AI生成の脆弱性報告をさばく「トリアージ」の負担が浮き彫りに

Googleが一部のバグバウンティ報告の受け付けを一時停止しました。この措置は、企業が直面する幅広い問題を浮き彫りにしています。AIによって脆弱性の発見は安価かつ高速になりましたが、機械が生成する大量の発見事項を検証し、優先順位を付け、修正する作業に、セキュリ

securityweek.com

AIが変えたのは攻撃のスピードであり、セキュリティの基本ではない

私をよく知る人は、私が非常に率直な人間であり、単純な物事をわざわざ複雑な用語で言い表すのを好まないことをご存じでしょう。ここ数カ月、フロンティアAIをはじめとするツールのおかげで、攻撃者も防御側も、脆弱性の特定とそのエクスプロイト開発に必要な時間を短縮できるようになりました。それに伴い、「仮想パッチ」というテーマを巡

helpnetsecurity.com

OWASP Noir:オープンソースの静的解析ツール

OWASP Noirは、アプリケーションのソースコードを読み取り、公開されているエンドポイントを一覧化するオープンソースの静的解析ツールです。パス、HTTPメソッド、パラメーター、ヘッダー、Cookieを洗い出し、それぞれについて由来するファイルと行番号を紐づけます。 ここからが実用的なポイントです

gbhackers.com

OpenAI、常時稼働のアプリケーションセキュリティスキャン「Codex Security Cloud」を公開

OpenAIはCodexプラットフォームを拡張し、 Codex Security Cloudを追加しました。クラウド上で動作するアプリケーションセキュリティ機能で、GitHubリポジトリを継続的に解析し、脆弱性の可能性を調査して、人間によるレビューを前提とした修正パッチを用意します。Cloudsecurity pro

cyberpress.org

OpenAI、常時稼働型のアプリケーションセキュリティサービス「Codex Security Cloud」を発表

OpenAIは、Codex Security Cloudプラットフォームに常時稼働型のアプリケーションセキュリティ機能を追加しました。ソースコードの継続的な検査、脆弱性の調査、修正案の生成を行います。 このサービスでは、サイバー対応モデルを「Daybreak Blue」経由で標準利用できます。Codexのデスクトップ