タグ: 静的解析

helpnetsecurity.com

Qodana 2026.2、JVMコード向けにポスト量子暗号チェックを追加

Qodana 2026.2が公開され、新たなセキュリティ検査、ベンチマーク結果の公開、ポスト量子暗号チェック、そしてレポートの場所を指定する必要がなくなったカバレッジレポート機能が搭載されました。 セキュリティ関連の機能は.NETリンターに組み込まれており、デフォルトで実行されます。QodanaはC

helpnetsecurity.com

SkillSpector:AIエージェントスキルの安全性を検証するNVIDIA製オープンソースセキュリティスキャナー

SkillSpectorは、NVIDIAが公開したオープンソースのスキャナーで、エージェントスキルを読み込み、それをインストールしてよいかどうかを判定します。ディレクトリ、zipファイル、単一のSKILL.md、あるいはGit URLを指定するだけで、検出結果の一覧とリスクスコア、推奨事項を返してくれ

cyberpress.org

OpenAI、コードの脆弱性を検出・検証・修正するセキュリティCLI「Codex Security」をオープンソース化

OpenAIは、開発者がコードベース内のセキュリティ脆弱性を直接検出・検証・修正できるよう支援するオープンソースのコマンドラインインターフェース(CLI)兼TypeScript SDK「Codex Security」を公開しました。 @openai/codex-securityとして公開されたこのツールは、OpenA

bleepingcomputer.com

脆弱性自動発見マシンを構築 ―― AIトークンを投入すればゼロデイが出てくる

AIは脆弱性調査のあり方を変えつつありますが、その議論の多くは依然として理論の域を出ていません。モデルが将来的に何をできるようになるかではなく、現在利用可能なモデルが実際に何を発見できるのかを検証する必要があります。 私たちが答えたかったのは、より実践的な問いです。今すぐ利用できるモデルを使って、実運用中のソフトウェ

itsecurityguru.org

Black Duckが静的解析ツールCoverityにAI活用のトリアージ機能とCRA対応チェック機能を追加

Black Duckは、静的アプリケーションセキュリティテスト(SAST)ツール「Coverity」に、AI駆動型かつコンプライアンス重視の一連のアップデートを展開しました。創業から20年を迎えるこの製品を、AI支援によるコーディングの台頭と欧州における規制強化の両方に対応させる狙いがあります。 今回

helpnetsecurity.com

マルウェアファイル1つが、AIデータセット全体を凌駕することもある

アンチウイルスベンダーやセキュリティ系スタートアップは、熟練アナリストさながらにマルウェアを読み解くAI機能を次々と打ち出しています。しかしセキュリティチームの現場から聞こえてくるのは、もっと地味な話です。新たな論文によれば、ディスク上のコンテンツを調べてプログラムが悪意あるものかどうかを判断する静的

helpnetsecurity.com

Nika:オープンソースのコード解析ツール

Webアプリケーションにおける深刻なセキュリティバグの多くは、複数のファイルにまたがって潜在しています。リクエストデータはコントローラーを通じて流入し、データオブジェクトやサービス層を経由しながら、データベースクエリやファイル操作といったセキュリティ上重要な処理に到達したとき初めて危険な状態となります

helpnetsecurity.com

AIが生成したコードが抱えるリスク、セキュリティ・法務・コンプライアンス部門が注目

エンジニアリング組織の大多数がAIを活用してコードを書いており、その多くはAIが生成したコードを本番環境に展開せずに運用しています。Fluxが実施したエンジニアリングリーダーおよび実務担当者を対象とした調査によると、AIが生成したコードを本番環境で稼働させている組織は全体の約半数に上りました。また、調