タグ: APIキー

itsecurityguru.org

組織が「非人間インサイダーリスク」を生み出す4つの要因

AIエージェントが業務のあらゆる場面に組み込まれるようになるにつれ、これらは新たなカテゴリーのインサイダーリスクも生み出しつつあります。従来型のインサイダーとは異なり、こうした非人間のIDはマシン並みの速度で行動し、継続的に稼働し、人間による直接の監視なしに複数のシステムに

cyberpress.org

プロンプトインジェクションを使わずAIワークフローのIDを乗っ取り機密データを窃取する新たな手口

「Workflow Identity Hijacking(ワークフローID乗っ取り)」と名付けられた新たなAIセキュリティ上の脅威が明らかになりました。この手口を使えば、攻撃者はサポート窓口の受信箱やウェブフォーム、GitHubのIssue、共有ドキュメントといった一般公開されているチャネルを通じて普通のリクエストを

securityweek.com

この鍵は自壊する:失効可能なAPIキーのためのオープン標準

セキュリティ責任者なら誰しも、何らかの形でこの事態を経験したことがあるはずです。研究者やスキャナー、あるいは善意の第三者が、公開リポジトリに置かれたあなたの会社のAPIキーを見つけてしまう。この瞬間から時計は動き出しますが、待っているのはキルスイッチではなく宝探しです。このキーを発行したのはどの会社なのか。誰に連絡す

helpnetsecurity.com

AIエージェント認証情報を管理する5項目の棚卸しリスト

このHelp Net Securityのビデオでは、Orchidの共同創業者兼CEOであるRoy Katmor氏が、誰にもレビューされない認証情報をAIエージェントが保持している理由を解説します。組織はAIスタジオでエージェントを構築し、それを企業向けツールに接続し、実務をこなすためのアカウントを付与します。エージェ

gbhackers.com

28,000件の公開.gitリポジトリから、稼働中のAWS、OpenAI、Stripe、GitHubの認証情報が流出

大規模なインターネットスキャンにより、AWS、OpenAI、Stripe、GitHubなどの認証情報を露出させている、外部からアクセス可能な.gitリポジトリが28,000件見つかりました。単純なWebサーバーの設定ミスが、ソースコードの履歴をクラウドへの即座のアクセスリスクに変えてしまう実態を浮き彫りにしています。

meterpreter.org

Intruderが28,000件の.gitディレクトリ露出を発見、APIキーが流出中

Webサーバーにありがちな設定ミスによって、数万件ものGitリポジトリが誰でもアクセスできる状態で公開されており、それに伴いクラウドサービスや決済システムをはじめとする重要なリソースのキーも流出していることが分かりました。Intruderの研究者らは350万件のライブサイトをスキャンし、約28,0