タグ: コードレビュー

helpnetsecurity.com

Debianの開発者、LLM禁止案を否決し開示は任意のまま維持

マージリクエストを確認するメンテナーには、その差分を書いたのが人間なのかモデルなのかを見分ける術がなく、しかも誰もそれを申告する義務がありません。Debianの開発者たちは8月28日まで投票を行い、プロジェクト書記のKurt Roeckx氏が結果を発表しました。採択された案は、貢献者にAI支援の開示を

esecurityplanet.com

Veracodeの調査で判明、AI生成コードは依然としてセキュリティ面で課題を抱える

eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上の独立性を保っています。読者が当社パートナーへのリンクをクリックすると、当社が収益を得る場合があります。 詳細はこちら 生成AI(GenAI)は、開発者がより速く、より大規模に機能的なコードを生成できるようにすることで、

helpnetsecurity.com

AIが生成した脆弱性パッチ、4件中3件は何かが壊れている

フロンティアモデルに実在の脆弱性へのパッチ作成を依頼すると、一見すると修正らしきものが返ってきます。開発者が書くパッチのように読め、テストがある場合はそれをパスすることも少なくありません。しかし、実際に「修正」と呼べる出来栄えになっているのは、およそ4回に1回にとどまります。 1Passwordの研

helpnetsecurity.com

AIが奪ったのはジュニア開発者の仕事だけではなく、そのツケは後から回ってくる

小さなバグ修正のチケットが届いたとき、チームのジュニアに任せれば1日待たされたうえ、半分しか動かない成果物をレビューし、何が悪かったのかを説明する時間まで取られます。一方、Claudeに指示すれば、昼までにパッチがマージされてしまいます。 今四半期チームが報告するあらゆる数字において、後者の選択肢が勝

helpnetsecurity.com

AIコーディングツールが生むコード脆弱性、アプリの成長とともに拡大

Theoriは、AIコーディングエージェントを使ってアプリを28本構築し、それぞれを自社のペネトレーションテスト用プラットフォームでスキャンしました。構築を担当したのは5つのモデルで、AnthropicとOpenAIの製品に分かれます。対象アプリは、仕様書から起こしたもの、雑なプロンプトから組み上げた

helpnetsecurity.com

AIコーディングエージェントを最も多用しているのは小規模チーム

プルリクエストが届いた時には、テストはすでに実行済みで説明文も書き上がっています。すべてを一人でこなしたエージェントの仕事です。それでも誰かがそれに目を通さなければなりません。GitHub上では、その「誰か」はたいてい差分と向き合う一人の開発者であり、プロジェクトの他のメンバーはそのコードを目にするこ

meterpreter.org

GhostCommit脆弱性:画像を悪用してAIアシスタントを兵器化する手口

コードレビューに潜む見えない脅威 悪意あるプルリクエストは、コードレビューを完璧にすり抜けることができます。数日後、それはAIアシスタントを操ってプロジェクトの機密情報を密かに外部へ流出させます。攻撃者は単純に、一見ごく普通のPNGファイルの中に指示を隠すだけです。コード検査システムは通常、こうし

helpnetsecurity.com

AIが生成したコードが抱えるリスク、セキュリティ・法務・コンプライアンス部門が注目

エンジニアリング組織の大多数がAIを活用してコードを書いており、その多くはAIが生成したコードを本番環境に展開せずに運用しています。Fluxが実施したエンジニアリングリーダーおよび実務担当者を対象とした調査によると、AIが生成したコードを本番環境で稼働させている組織は全体の約半数に上りました。また、調

helpnetsecurity.com

AIエージェントが研究所自身のコードを書くとき、監視はどうなるか

フロンティアAIを開発する研究所では、コーディング作業の多くをAI自身が担うようになっています。こうしたエージェントは、各ステップ間で人間の監視をほとんど受けずにソフトウェアを作成・編集・実行し、本番インフラや研究パイプライン、さらには将来のモデルを訓練・評価するシステムにまでアクセスすることがありま

helpnetsecurity.com

シニアエンジニアが週の大半をAI生成コードの修正に費やしている実態

米国の大手テクノロジー企業の多くでは、毎週リリースされるコードの大部分を機械が書くようになっています。エンジニアの仕事はAIが生成したコードのレビューへとシフトしており、そのレビューではAIへの高評価が並んでいます。リーダー層は、AI生成コードを自社エンジニアが書くコードよりも品質が高いと評価しており