タグ: ソフトウェアセキュリティ

infosecurity-magazine.com

エンタープライズアプリケーション、深刻・高リスク脆弱性が4.31倍に増加

エンタープライズアプリケーションが抱える深刻(critical)・高(high)レベルの脆弱性は、AI主導のソフトウェア開発が加速する以前と比べて4.31倍に増加していることがわかりました。 Sonatypeはエンタープライズソフトウェア開発における過去4年間のデータを分析し、AI時代においてアプリケーション作

esecurityplanet.com

1Passwordの調査で判明、AIによるセキュリティパッチの半数以上が修正に失敗

eSecurity Planet のコンテンツおよび製品に関する推奨事項は、編集上の独立性を保っています。当サイトはパートナーへのリンクをクリックいただくことで収益を得る場合があります。 詳しくはこちら 1PasswordのOff-by-1 Labsが発表した新たな調査によると、企業はソフトウェアの脆弱性

gbhackers.com

Linux開発者Linus Torvalds氏、反AIの動きを拒否しLLMツールを擁護

Linuxの開発者であり、カーネルの最上位メンテナーでもあるLinus Torvalds氏は、Linuxカーネルプロジェクトが反AIの立場を取ることはないと明言しました。 同氏は、大規模言語モデル(LLM)や関連ツールについては、頭から否定するのではなく、技術的な価値に基づいて評価すべきだという考えを示しています。

gbhackers.com

GitHubがnpmインストールスクリプトの悪用を防ぐ自動制御機能を導入

GitHubは、npm v12のリリースに向けて、セキュリティを重視した大規模なnpmの刷新を発表しました。ソフトウェアサプライチェーン攻撃の緩和とパッケージインストール時の不正コード実行を防止するため、より厳格なデフォルト制御が導入されます。 これらの変更は、npmバージョン11.16.0以降でオプトインの警告機能

securityweek.com

EmphereがAI搭載の脆弱性修復プラットフォームで210万ドルの資金調達を発表

シアトルに拠点を置くサイバーセキュリティスタートアップのEmphereは、AI駆動の脆弱性修復プラットフォームの開発において、AI2 IncubatorおよびOutsiders Fundから210万ドルのプレシード資金を調達したと今週発表しました。 同社の脆弱性修復へのアプローチは、現代のソフトウェア開発トレンドと軌

csoonline.com

素早く、そして慎重にパッチを当てる:サプライチェーン攻撃に対抗するRuby開発者の新戦略

Rubyパッケージのホスティングサイト「RubyGems」の開発チームは、Rubyパッケージ(gem)を管理するツール「Bundler」に新機能を追加しました。これは最近相次ぐソフトウェアサプライチェーン攻撃から開発者を守ることを目的としており、更新されたばかりのパッケージをインストールするまでに一定の「冷却期間」を

techradar.com

週間2万9,000件超のダウンロードを誇るOpenAI Codexツール、認証トークン窃取を狙う悪意あるnpmサプライチェーン攻撃に関与

Codex UIツールを装った悪意あるnpmパッケージを研究者が発見攻撃者は有効期限のないリフレッシュトークンを含むCodex認証トークンを窃取Aikido SecurityはCodexユーザーを標的とする2つのAndroidアプリも発見新たに発見されたnpmに対するサプライチェーン攻撃が、OpenAI C

helpnetsecurity.com

Secure Code Warrior、開発者トレーニングをAI利用とコードリスクに連動

Secure Code Warriorは、特定されたリスクに基づくターゲット型トレーニングを通じてAIソフトウェアガバナンスの推進を支援する新機能「Adaptive Learning」を発表しました。この機能はコンテキストに応じたマイクロラーニングを提供し、コードコミットレベルで成果を追跡します。