タグ: AppSec

itsecurityguru.org

AIペネトレーションテストツール、検証が追いつかないほどの検出結果を生成——新調査で判明

Pentest-Tools.comによる新たな調査によると、AI支援型のペネトレーションテストツールは、多くのセキュリティチームが検証できる速度を上回るペースで脆弱性の検出結果を生成しており、その結果、検証待ちの案件が積み上がって、本来AIが節約するはずだった時間を相殺してしまっているといいます。 同

darkreading.com

AppSecスキャナーがサプライチェーン攻撃の入口になるとき

開発パイプラインに組み込まれた専用のアプリケーションセキュリティスキャニングツールは、コードを堅牢化しソフトウェアサプライチェーンのセキュリティを強化するうえで大きな効果を発揮します。しかし、開発チームが注意を怠れば、こうしたセキュリティスキャナー自体がサプライチェーンの奥深くに攻撃者を招き入れる入口になりかねません。

darkreading.com

脆弱性の発見と優先順位付けにLLMを使うのは簡単ではない

現行の脆弱性優先順位付け手法はうまく機能していません。誤検知が多すぎるうえ、優先順位付けの精度も低く、到達可能性を考慮できていないのが実情です。これまでのところ、大規模言語モデル(LLM)もこの問題の解決にはあまり役立っていません。AI主導のアプリケーションセキュリティ(AppSec)スタートアップPixeeの最高技術

helpnetsecurity.com

Legit Security、AppSecの修復とリスク低減にエージェント型AIを導入

Legit Securityは、各組織のコードベースから学習したコンテキストをもとに、問題の優先順位付け・修正案の生成・プルリクエストの作成・結果確認を自律的に行う新しい修復エージェントを発表しました。 AIの普及により、攻撃者が脆弱性を悪用するスピードはかつてないほど速まっており、迅速な修復対応が

helpnetsecurity.com

攻撃者はすでに開発者マシン上の秘密情報を知っている——あなたは把握していますか?

GitGuardianが最近行った分析では、開発者エンドポイントのサンプルから平均150件の秘密情報が検出されました。そのうちプライベートキーが固有シークレットの38%を占め、クラウド、IDプロバイダー、シークレット管理ツール(AWS IAM、HashiCorp Vault)の認証情報がさらに22%を