AIエージェントがマルウェアパッケージのインストールを提案、エンジニアが危うく従うところだった
セキュリティ 幸いにも、この企業にはGitHubでソースコードを先に確認するというポリシーがありました
セキュリティ 幸いにも、この企業にはGitHubでソースコードを先に確認するというポリシーがありました
執筆者: Jonny Rivera(ActiveState プロダクト責任者) 先週のBlack Hatの会場で交わした会話の中で、AppSec担当者やプラットフォームエンジニア、CISOとのほぼすべての議論で共通して浮上した問いがあります。それは「AIが生成したコードを実際に検証しているのは誰なのか」というものです
ロシア系とみられる脅威アクターが、わずか48時間で700個を超える悪意あるパッケージをnpmレジストリに公開する大規模なサプライチェーン攻撃が確認されました。 opensourcemalwareが「WEL1DROPPER」として追跡しているこのキャンペーンは、現在パッケージ数が1,000個を超える規模にまで拡大してお
AIを悪用した最新の注目すべき攻撃、脅威、リスク、脆弱性をまとめ、サイバー防御にとって何を意味するのかを解説します。 悪意あるAIの利用やAIシステムへの脅威により、サイバーセキュリティチームはセキュリティの基本を改めて徹
Amazonは、Node Package Manager(npm)エコシステムを標的とした複数の著名なオープンソースソフトウェアサプライチェーン攻撃について、北朝鮮のハッカーとの関連性を指摘しました。 このクラウドコンピューティング大手企業は、typo-crypto、debug、chalk、axiosの各ライブラリの
3つの攻撃、3つの呼び名、しかし欠陥は1つだけです。AIコーディングエージェントは、幻覚によって生成された識別子を検証済みのコマンドとして扱ってしまいます。 執筆: Shane Warden氏(ActiveState プリンシパルアーキテクト) AIコーディングエージェントにツールの取得を指示すると、時折それらしい名
研究により、コーディングにAIを活用する開発者にとって、スロップスクワッティングが依然として脅威であることが明らかに。 企業向けソフトウェアの開発者は、AIコーディングツールが存在しないライブラリを幻覚とし
AIコーディングツールは、わずか数年の間にソフトウェア開発の世界を大きく変えてきました。しかし、AI生成コードに伴うセキュリティリスクとコスト増加を考えると、組織は本格的に導入する前に投資対効果(ROI)を見極めておく必要があります。とはいえ、すでに多くの組織が本格導入に踏み切っています。GitLabが先月発表した20
テルアビブ大学とテクニオン工科大学の研究者らが、大規模言語モデルがリソース識別子をハルシネーション(幻覚)する予測可能な傾向を悪用する新たな攻撃手法を公表しました。この手法は「adversarial hallucination squatting(敵対的ハルシネーション・スクワッティング、HalluSquatting
126個の悪意あるnpmパッケージ。ダウンロード数は86,000件超。世界中の開発者からnpmトークン、GitHub認証情報、CI/CDシークレットを積極的に窃取していました。しかも、ほとんどのセキュリティツールが依存する依存関係解析からは検知できない形で、悪意あるコードを隠していたのです。私たちはこのキャンペーンを「
すべての記事を読み込みました