タグ: APIセキュリティ

News

韓国のスタートアップ支援プラットフォームで情報漏えい、鍵管理体制の不備が浮き彫りに

2026年7月、韓国政府が運営を支援するスタートアップ支援プラットフォーム「모두의창업(モドゥイ・チャンオプ)」で情報漏えいが発生しました。この事案では後に、暗号鍵の管理に重大な不備があったことが判明しています。組織が暗号鍵を適切に保護しなければ、暗号化されたデータであっても外部に流出しかねないことを示す事例となりま

gbhackers.com

OpenAI、フロンティアモデルにゼロデータ保持を提供、プライベート安全処理を導入

OpenAIは、フロンティアモデルを利用する対象APIカスタマー向けにゼロデータ保持(ZDR)への取り組みを改めて表明するとともに、新たに「プライベート安全処理」を導入しました。ComputerScience この安全アーキテクチャは、プロンプトや応答の内容をOpenAIの担当者に開示することなく、複数セッションにま

gbhackers.com

誰でもブラウザからアクセス可能だったバチカンの祈りアプリ、70万件のアカウントが露出

バチカンの公式「Click to Pray」プラットフォームで発見された重大なアクセス制御の脆弱性により、70万件を超えるユーザーの個人情報が露出していました。基本的なWebセキュリティの設定ミスが、大規模なユーザーベースを依然として危険にさらし続けていることを改めて示す事例です。Softwarevulnerabil

darkreading.com

バチカン公式祈祷アプリ、7万人超のユーザーの個人情報を漏洩

バチカンの人気ウェブサイトおよびモバイルアプリが、数十万人ものユーザーの氏名とメールアドレスを漏洩させていたことが分かりました。「Click to Pray」はバチカンの公式祈祷アプリです。ユーザーはこのアプリに登録することで、日々の祈りの言葉や、教皇関連のコンテンツを継続的にスマートフォンやパソコンで受け取ることがで

cyberpress.org

ハッカーが公開MCPサーバー、AIアシスタントの認証情報、未認証のLLMエンドポイントをスキャン

ある小規模なウェブホストの2週間分のApacheおよびModSecurityログを分析したところ、ハッカーがインターネット上で公開されたModel Context Protocol(MCP)サーバー、AIアシスタントの設定ファイル、そして認証を経ずにアクセス可能なローカルの大規模言語モデル(LLM)エンドポイントを積

cyberpress.org

KlueインテグレーションへのハッキングでSalesforce CRMデータが流出

2026年6月、脅威アクターが侵害されたKlue Battlecardsインテグレーションを悪用し、企業環境からSalesforce CRMデータを密かに窃取しました。正規のAPIチャネルを通じてOAuthトークンと自動化されたPythonスクリプトを駆使して大量のレコードを抜き取りながら、従来のセキュリティ監視の目

gbhackers.com

OAuthトークンを悪用したKlueインテグレーション経由のSalesforce CRMデータ窃取

2026年6月17日にReliaQuestが公開した最新調査によると、ハッカーらは侵害されたKlue BattlecardsインテグレーションをOAuthトークンで悪用し、Salesforce CRMの機密データを積極的に窃取しています。 この攻撃キャンペーンは、攻撃者が信頼された第三者SaaSインテグレーションを企