タグ: AIコーディングアシスタント

esecurityplanet.com

ツールチェーンが標的になる:エージェント時代のソフトウェア開発セキュリティ

eSecurity Planet のコンテンツおよび製品レコメンデーションは編集上独立しています。パートナーへのリンクをクリックいただくことで、当社が収益を得る場合があります。 詳細はこちら 私はキャリアの大半において、ソフトウェアサプライチェーンのセキュリティとは、開発者が取り込むもの、すなわち依存関係

bleepingcomputer.com

AIのコードを検証するのは誰か――オープンソース取り込みが直面する規模の課題

執筆者: Jonny Rivera(ActiveState プロダクト責任者) 先週のBlack Hatの会場で交わした会話の中で、AppSec担当者やプラットフォームエンジニア、CISOとのほぼすべての議論で共通して浮上した問いがあります。それは「AIが生成したコードを実際に検証しているのは誰なのか」というものです

cyberpress.org

Claude Codeに存在するRCE脆弱性、悪意あるプルリクエストで承認なしにコマンドが実行される

新たに公開されたAnthropicのClaude Codeにおけるセキュリティ問題により、悪意あるプルリクエストが、以前に信頼したリポジトリ内でAIコーディングアシスタントを開くだけで、開発者のワークステーション上で攻撃者が制御するコマンドを実行できる可能性があることが分かりました。 この問題は、リポジトリまたはワー

cyberpress.org

Claude Codeのシンボリックリンクに関する欠陥、承認を経ずに機密ファイルを密かに流出させる

Anthropic製のAIコーディングアシスタント「Claude Code」に新たに発見された欠陥により、攻撃者が管理するリポジトリがプロジェクトディレクトリ外のファイルを密かに読み取り、その内容をリモートサーバーへ送信できることが明らかになりました。しかもこの動作は、AIモデルが何らかのアクションを実行する前に発生

helpnetsecurity.com

AIアシスタントのバックドア入りコード補完を暴くフォレンジックツール

開発者は日々の業務のますます多くの部分をAIコーディングアシスタントに頼るようになっており、これらのツールが次の数行を予測すると、ちらっと見ただけで多くの提案を受け入れてしまいます。こうしたツールは大量のコード集積から学習しますが、そのコードの一部は学習が始まる前に改ざんされている可能性があります。汚

gbhackers.com

Jscramblerのnpmサプライチェーン攻撃、クラウド認証情報と暗号資産ウォレットの秘密情報を窃取

何者かがJscramblerのnpmパッケージを侵害し、隠された、クロスプラットフォーム対応の認証情報窃取ペイロードを含む複数のトロイの木馬化バージョンを公開しました。 この攻撃は開発者、ビルドパイプライン、CI/CDシステムを標的としており、npmインストールを通じてソースコード、クラウド認証情報、デプロイトークン

securityweek.com

「HalluSquatting」――AIのハルシネーションをボットネット配布の手口に変える新手法

テルアビブ大学、テクニオン、Intuitの研究者らは、AIアシスタントがハルシネーション(幻覚)を起こしやすい性質を悪用し、大規模な感染ベクターへと転換する新たな攻撃手法「HalluSquatting」の詳細を明らかにしました。 サイバーセキュリティ業界ではこれまでにも、メールやログ、コメント、メッセージ通知といった

infosecurity-magazine.com

GhostApprovalの欠陥、6つの主要AIコーディングアシスタントに影響

6つの主要なAIコーディングアシスタントに共通する欠陥が見つかりました。この欠陥は承認プロンプトを単なる形式的な儀式に変えてしまい、悪意あるリポジトリが開発者のマシン上の機密ファイルに書き込みを行えるようにするほか、最悪の場合はリモートコード実行にもつながる恐れがあります。 Wiz Researchはこの欠陥を「Gho

securityweek.com

AIコーディングツールを開発者マシンのハッキングに悪用、悪用手法は数十年前から存在

Googleが保有するクラウドセキュリティ大手Wizによると、複数の人気AIコーディングアシスタントが、数十年前から知られている攻撃手法によって開発者マシンのハッキングに加担させられていたことが分かりました。 GhostApprovalと名付けられたこの攻撃は、Claude Code、Amazon Q Develop