OpenAIのサンドボックス脱出の脆弱性、APIキーなしで有料AIモデルを無料利用できた可能性
セキュリティ研究者のOliver Fish氏は、APIキーもアカウントもないまま有料AIモデルにリクエストを到達させられるOpenAIのサンドボックス脱出の脆弱性を発見したと主張しています。事実であれば、同サービスの通常の認証や課金の制御を回避できた可能性があります。 オンラインで共有されたスクリーンショットによると
セキュリティ研究者のOliver Fish氏は、APIキーもアカウントもないまま有料AIモデルにリクエストを到達させられるOpenAIのサンドボックス脱出の脆弱性を発見したと主張しています。事実であれば、同サービスの通常の認証や課金の制御を回避できた可能性があります。 オンラインで共有されたスクリーンショットによると
Googleが一部のバグバウンティ報告の受け付けを一時停止しました。この措置は、企業が直面する幅広い問題を浮き彫りにしています。AIによって脆弱性の発見は安価かつ高速になりましたが、機械が生成する大量の発見事項を検証し、優先順位を付け、修正する作業に、セキュリ
offbeat
offbeat
16歳のバグハンターが、サービス側が一切検証していなかった無署名のログイントークンを使い、Microsoft社内の分析サービス「Titan」の管理者権限を取得推定17.3兆行の保存データと、約2万5,000件のアカウントを記録したメタデータテーブルにアクセス可能な状態だった。ただしFaav氏は、データのサンプル確
GoogleやMicrosoftなどの企業は、AIの活用により、自社製品でこれまでよりはるかに多くの脆弱性を発見しています。しかし同じ技術のせいで、公開の脆弱性報告プログラムには、憶測に基づくものや重複したもの、ハルシネーション(幻覚)によるものなど、大量の報告が押し寄せ、機能不全に陥りつつあります。こうし
Googleは、AIによる大量の報告を抑える目的で、オープンソース向けのバグバウンティ(脆弱性報奨金)プログラムを2027年まで停止します。 Googleは10月1日にソーシャルメディアへ投稿した声明で、今回の一時停止の理由として「自動化された報告が大幅に増加しており、その大半は有効なものではない」ことを挙げま
Googleは、オープンソースソフトウェア脆弱性報奨金プログラム(OSS VRP)での「製品脆弱性」に関する新規報告の受け付けを停止しました。自動化された投稿が大幅に増え、そのほとんどが無効なものだったためです。脆弱性アセスメントサービス この制限は2026年10月1日に発効しました。Googleは、プログラムのこの
暗号署名の検証が一か所抜けていたために、16歳の学生がMicrosoft社内の重要な分析基盤の管理者権限を手にしました。この基盤は、推定17兆3000億行のデータを格納するデータベース群を支えていました。 「Faav」という偽名で活動するこの研究者は、Microsoftが大規模な分析に使う社内専用
Faavとして知られる16歳のセキュリティ研究者が、Microsoftの社内分析サービス「Titan」に存在する重大な認証の欠陥を公表しました。この欠陥を悪用すれば、攻撃者は17兆3,000億行が保存されているとみられる環境に対し、管理者権限のSQLクエリを実行できた可能性があります。 ただし、顧客データの流出が確認
すべての記事を読み込みました