タグ: OWASP

darkreading.com

AIエージェントが企業にもたらしかねない、青天井のコスト増大リスク

AIアプリケーションは、1件のリクエストが消費できる計算資源やその他のリソースの量に対して有効な制御機構を欠いている場合、想定外のコストが積み上がってしまうことがあります。この大規模言語モデル(LLM)の脆弱性は「unbounded consumption(無制限消費)」と呼ばれ、暴走的な処理、サービス障害、モデル窃取

sysdig.com

ランタイムセキュリティがCISOの最優先事項であるべき理由

時折、あまりにも理にかなった話に触れて、思わず「なぜ今まで気づかなかったのだろう」と首をかしげながら微笑んでしまうことがあります。私はこれまで何度かそうした経験をしてきました。その一つが、Sounil Yu氏のCyber Defense Matrixを読んだときでした。アプリケーション、データ、ネットワーク、ユーザー、

sysdig.com

セキュリティブリーフィング: 2026年8月

シニアサイバーセキュリティストラテジストすでに与えられていた権限有効な認証情報から生まれた汚染パッケージ、既に与えられていた権限だけでインサイダー脅威と化したAIエージェント、そして権限が与えられた瞬間に行動を進めたランサムウェアアフィリエイトのLLM——攻撃者たちは、AIに被害をもたらすために新たな権限は不要だと気づ

darknet.org.uk

AI IR Overlay – Incident Response Specification for AI Agents – Darknet – Hacking Tools, Hacker News & Cyber Security

You are here: Home / GenAI / AI IR Overlay – AIエージェント向けインシデント対応仕様 OAuthトークンが有効で、APIコールが認可されており、それでもなお、誰も意図していなかった行為が実行されてしまうことがあります。エージェントは与えられた認証情報を、承認済みのインターフ

darkreading.com

隠されたプロンプトがAIを騙し、誤ったメール要約を生成させる

新たな研究により、攻撃者がメールに隠した指示文を使ってAIアシスタントを操り、受信者に対して虚偽の、場合によっては危険な要約を生成させられることが明らかになりました。この研究はForcepoint X-Labsの研究者らによるもので、攻撃者が間接的なプロンプトインジェクションを使ってAIシステムを乗っ取り、外部コンテン

darkreading.com

OWASPが新セキュリティ指針でAIスキルの主要リスクを指摘

7月上旬、攻撃者は人気のエージェント型AI作業プラットフォーム「Paperclip」になりすました類似ドメインを取得し、トロイの木馬化したPythonパッケージと武器化されたAIスキルの両方を作成して、ユーザーのマシンを侵害し、さまざまな認証情報や機密情報を窃取しました。この事件は、Open Worldwide App