タグ: Token Security

bleepingcomputer.com

曖昧なタスク、無制限のアクセス権:AI委任がセキュリティリスクになるとき

この夏に公表されたエージェント関連のインシデントは、いずれも同じ結末をたどっています。エージェントは与えられた権限をすべて使い切って、タスクを完遂したのです。問題はその「持っていた権限」の大きさにあります。 個別に見れば、AIエージェントが制御範囲を逸脱したという最近の報告の数々は、一連のセキュリティ上の失敗のように

bleepingcomputer.com

AIエージェントは大規模に「推測」で動く——被害の大きさを決めるのは権限

エージェントが長いタスクをこなす様子を見れば、企業セキュリティの未来が見えてきます。 Claudeが長時間のタスクに取り組む様子を観察してみてください。実はフォルダだったCSVファイルの読み込みに4分間も四苦八苦し、諦めた末に中身を一覧表示するスクリプトを自分で書いて、ようやく目的を達成する——そんなことが起こります

bleepingcomputer.com

AIエージェントがセキュリティの定石を覆した。次に来るものとは

過去20年近くの間、企業のセキュリティは「環境は把握できるもの」という前提の上に成り立っていました。セキュリティチームはツールを導入し、ユーザーを棚卸しし、システムをマッピングし、ポリシーを定め、あとはベンダー製のダッシュボードやワークフローに任せておけば、大半の事態に対処できていたのです。 このモデルは完璧ではあり

gbhackers.com

Zapocalypseアタックにより、脅威アクターがZapierアカウントを乗っ取り可能に

「Zapocalypse」は新たに開示された攻撃チェーンであり、攻撃者がZapierの「Code by Zapier」機能を悪用して、サンドボックス化された単一のPythonステップからZapierアカウントの全面的な乗っ取りへと移行できた可能性を示しています。 Token Securityが実施したこの調査は、未知

cyberscoop.com

Zapierがバグの連鎖を修正、研究者らが広範なアカウント乗っ取りのリスクを指摘

セキュリティ研究者らは、人気のワークフロー自動化サービスZapierにある5つの独立した脆弱性を連鎖させることに成功した。これらが悪意のある攻撃者に先に発見されていた場合、数百万のユーザーアカウントおよびそれらのアカウントが接続するシステムへのアクセスが可能になっていたという。 セキュリティ企業Token Secur