タグ: GhostApproval

darkreading.com

AIによるコーディング:セキュリティリスクは生産性向上を上回るのか

AIコーディングツールは、わずか数年の間にソフトウェア開発の世界を大きく変えてきました。しかし、AI生成コードに伴うセキュリティリスクとコスト増加を考えると、組織は本格的に導入する前に投資対効果(ROI)を見極めておく必要があります。とはいえ、すでに多くの組織が本格導入に踏み切っています。GitLabが先月発表した20

infosecurity-magazine.com

GhostApprovalの欠陥、6つの主要AIコーディングアシスタントに影響

6つの主要なAIコーディングアシスタントに共通する欠陥が見つかりました。この欠陥は承認プロンプトを単なる形式的な儀式に変えてしまい、悪意あるリポジトリが開発者のマシン上の機密ファイルに書き込みを行えるようにするほか、最悪の場合はリモートコード実行にもつながる恐れがあります。 Wiz Researchはこの欠陥を「Gho

securityweek.com

AIコーディングツールを開発者マシンのハッキングに悪用、悪用手法は数十年前から存在

Googleが保有するクラウドセキュリティ大手Wizによると、複数の人気AIコーディングアシスタントが、数十年前から知られている攻撃手法によって開発者マシンのハッキングに加担させられていたことが分かりました。 GhostApprovalと名付けられたこの攻撃は、Claude Code、Amazon Q Develop

cyberpress.org

「GhostApproval」の欠陥、AIコーディングアシスタントにワークスペースサンドボックス外へのファイル書き込みを許してしまう

GhostApprovalと名付けられた新たに公表された脆弱性パターンが、主要なAIコーディングアシスタント6製品に影響を及ぼしています。悪意あるリポジトリを利用してエージェントを騙し、本来の作業ワークスペースサンドボックスの外にファイルを書き込ませることが可能で、開発者のマシンでリモートコード実行につながる恐れがあ

theregister.com

大手AIコーディングエージェントに見つかったバグが示す、Unix時代からのセキュリティ問題が今なお生き続ける現実

広く使われているAIコーディングアシスタントのうち少なくとも6製品に「体系的な脆弱性パターン」が存在し、これを悪用するとエージェントを騙してワークスペースのサンドボックス外にあるファイルにアクセスさせ、最終的には開発者のマシン上でリモートコード実行に至る可能性があることが分かりました。Google傘下のセキュ