タグ: DevSecOps

gbhackers.com

2026年版 DAST(動的アプリケーションセキュリティテスト)ツール主要12製品を徹底比較:機能と価格

PortSwiggerのBurp Suiteは、価格を公開している点も含めて、実務担当者によるテストの中核を担っています。Inviictiは証明ベースの検証で大規模環境の自動化をリードし、Bright Securityは開発者向けCI領域の新興勢力の筆頭です。 本稿では5つの領域にまたがる1

helpnetsecurity.com

自動化かAIエージェントか人か――セキュリティ上の指摘事項は誰が対応すべきか

ArmorCodeが実施した調査では、セキュリティ・テクノロジー部門の上級リーダー200人のうち、半数強が「現在のやり方を続けていては、ソフトウェアセキュリティ対応の簡素化は難しい」と答えました。 回答者の多くは従業員1万人以上の企業に所属する上級職です。彼らが懸念しているのは、スキャナーが問題を検

gbhackers.com

コンテナレジストリセキュリティツール10選を比較(2026年):機能と価格

2026年のコンテナレジストリセキュリティは、無料の構成から始めるのが最適です。Harbor(スキャン機能を内蔵したCNCFのレジストリ)とGrype/Trivy(オープンソースのスキャナー)は、0ドルで本番運用に耐える品質を備えています。有償ツールでは、開発者主導の修復ならSnyk、ポリシー適用の強化ならAqua/

meterpreter.org

GitLabのメールトークンに脆弱性、CI/CDパイプラインが危険にさらされる恐れ

issueをメールで作成するための、一見ありふれた機能が、実際には完全な権限を持つアカウントに等しい存在だったことが分かりました。Aikido SecurityのJoe Leon氏は、GitLabの非公開メールアドレスに永続的なトークンが含まれていることを実証しました。このトークンを入手した人物は

google-threat-intel

プロアクティブな防御:コードパイプラインとCI/CDインフラの強化

はじめに ソフトウェアサプライチェーンセキュリティを取り巻く状況は、大きな転換点を迎えています。最近確認された一連の攻撃キャンペーンは、高度な脅威アクターが信頼されたセキュリティツールやプログラミングツールを侵害することで、エンジニアリングのライフサイクル全体を組織的に狙っていることを示しています。 これらの侵入事例か

cyberpress.org

GitLabのメール機能悪用で攻撃者が保護ブランチへコードをプッシュ、CI/CDジョブを実行可能に

ユーザーがメール経由でワークアイテムを作成できるGitLabの機能が、アカウントレベルのコード配信手段として悪用される恐れがあることが分かりました。受信専用のプライベートメールアドレスが漏洩した場合、攻撃者が保護ブランチへコミットをプッシュし、CI/CDパイプラインを実行できる可能性があります。 Aikido Sec