公開GitHubファイルにMCP認証情報がハードコードされたまま放置
AIコーディングツールが使用するAPIキーやアクセストークンなどの認証情報が、GitHub上に公開されているMCP設定ファイル内にハードコードされた状態で見つかったことが、Hush SecurityによるレポートThe State of MCP Configuration: The Identity
AIコーディングツールが使用するAPIキーやアクセストークンなどの認証情報が、GitHub上に公開されているMCP設定ファイル内にハードコードされた状態で見つかったことが、Hush SecurityによるレポートThe State of MCP Configuration: The Identity
脅威グループは、盗んだAI認証情報や被害者のクラウド環境を悪用し、蒸留攻撃の実行やAIを活用した攻撃・侵害後活動のパイプライン構築を進めています。 国家に関与するサイバースパイグループとサイバー犯罪集団の双方が、侵入時にAI関連
AIエージェントが業務のあらゆる場面に組み込まれるようになるにつれ、これらは新たなカテゴリーのインサイダーリスクも生み出しつつあります。従来型のインサイダーとは異なり、こうした非人間のIDはマシン並みの速度で行動し、継続的に稼働し、人間による直接の監視なしに複数のシステムに
「Workflow Identity Hijacking(ワークフローID乗っ取り)」と名付けられた新たなAIセキュリティ上の脅威が明らかになりました。この手口を使えば、攻撃者はサポート窓口の受信箱やウェブフォーム、GitHubのIssue、共有ドキュメントといった一般公開されているチャネルを通じて普通のリクエストを
セキュリティ責任者なら誰しも、何らかの形でこの事態を経験したことがあるはずです。研究者やスキャナー、あるいは善意の第三者が、公開リポジトリに置かれたあなたの会社のAPIキーを見つけてしまう。この瞬間から時計は動き出しますが、待っているのはキルスイッチではなく宝探しです。このキーを発行したのはどの会社なのか。誰に連絡す
このHelp Net Securityのビデオでは、Orchidの共同創業者兼CEOであるRoy Katmor氏が、誰にもレビューされない認証情報をAIエージェントが保持している理由を解説します。組織はAIスタジオでエージェントを構築し、それを企業向けツールに接続し、実務をこなすためのアカウントを付与します。エージェ
研究者らが、2万8,000件の公開状態にあるGitリポジトリを発見しました。これらにはAWS、Stripe、OpenAI、GitHubの有効な認証情報が含まれていました。そのリスクと対策を解説します。 eSecurity Planet のコンテンツと製品の推奨事項は、編集上の独立性を保っています。パート
大規模なインターネットスキャンにより、AWS、OpenAI、Stripe、GitHubなどの認証情報を露出させている、外部からアクセス可能な.gitリポジトリが28,000件見つかりました。単純なWebサーバーの設定ミスが、ソースコードの履歴をクラウドへの即座のアクセスリスクに変えてしまう実態を浮き彫りにしています。
Webサーバーにありがちな設定ミスによって、数万件ものGitリポジトリが誰でもアクセスできる状態で公開されており、それに伴いクラウドサービスや決済システムをはじめとする重要なリソースのキーも流出していることが分かりました。Intruderの研究者らは350万件のライブサイトをスキャンし、約28,0
攻撃用フレームワーク「RAVEN」は、侵害されたElasticsearchおよびKibana環境を、持続的なデータ窃取・永続化オペレーションの拠点に変えてしまいます。 RAVEN(Reconnaissance & Attack on Vulnerable Elasticsearch Nodesの略)は、偵察、悪用、デ
すべての記事を読み込みました