Snowflakeがサービスアカウントのパスワードを廃止――本当の難関はこれから
執筆者: Ido Shlomo(Token Security 共同創業者兼CTO) Connor Moucka容疑者はSnowflakeの脆弱性を突いたわけではありませんでした。同容疑者と共犯者たちは、何年も前から使われていた有効な顧客の認証情報を使ってログインし、165を超えるSnowflake顧客組織に侵入しまし
執筆者: Ido Shlomo(Token Security 共同創業者兼CTO) Connor Moucka容疑者はSnowflakeの脆弱性を突いたわけではありませんでした。同容疑者と共犯者たちは、何年も前から使われていた有効な顧客の認証情報を使ってログインし、165を超えるSnowflake顧客組織に侵入しまし
この夏に公表されたエージェント関連のインシデントは、いずれも同じ結末をたどっています。エージェントは与えられた権限をすべて使い切って、タスクを完遂したのです。問題はその「持っていた権限」の大きさにあります。 個別に見れば、AIエージェントが制御範囲を逸脱したという最近の報告の数々は、一連のセキュリティ上の失敗のように
エージェントが長いタスクをこなす様子を見れば、企業セキュリティの未来が見えてきます。 Claudeが長時間のタスクに取り組む様子を観察してみてください。実はフォルダだったCSVファイルの読み込みに4分間も四苦八苦し、諦めた末に中身を一覧表示するスクリプトを自分で書いて、ようやく目的を達成する——そんなことが起こります
過去20年近くの間、企業のセキュリティは「環境は把握できるもの」という前提の上に成り立っていました。セキュリティチームはツールを導入し、ユーザーを棚卸しし、システムをマッピングし、ポリシーを定め、あとはベンダー製のダッシュボードやワークフローに任せておけば、大半の事態に対処できていたのです。 このモデルは完璧ではあり
「Zapocalypse」は新たに開示された攻撃チェーンであり、攻撃者がZapierの「Code by Zapier」機能を悪用して、サンドボックス化された単一のPythonステップからZapierアカウントの全面的な乗っ取りへと移行できた可能性を示しています。 Token Securityが実施したこの調査は、未知
セキュリティ研究者らは、人気のワークフロー自動化サービスZapierにある5つの独立した脆弱性を連鎖させることに成功した。これらが悪意のある攻撃者に先に発見されていた場合、数百万のユーザーアカウントおよびそれらのアカウントが接続するシステムへのアクセスが可能になっていたという。 セキュリティ企業Token Secur