タグ: Visual Studio Code

helpnetsecurity.com

VS Code のエージェントホスト、Copilot・Claude・Codexを専用プロセスで実行

AIコーディングエージェントを活用する開発者は、それぞれ独自のセッションに紐づいた複数のエディタウィンドウを同時に開いておくことがよくあります。Visual Studio Codeの1.129リリースでは、専用のエージェントホストによってこの構成が刷新されました。 エージェントセッション専用プロセス

helpnetsecurity.com

コーディングエージェントは、チャットでは「ノー」と答えてもコードでは「イエス」になる

数百万人の開発者がGitHub Copilotと作業を共にしています。Visual Studio Code内でこのツールはファイルを開き、コードを書いたり編集したりし、スクリプトを実行し、何度もやり取りを重ねながら自らの出力を作り直します。しかし、こうしたエージェントを検証する安全性テストは、いまだに

cyberpress.org

GitHub Copilotのバックエンド、ワークフロー型ジェイルブレイクで安全でないコード出力を生成

新たに公表されたジェイルブレイクの一種は、単一の悪意あるプロンプトを作成する代わりに、通常のソフトウェア開発ワークフローを悪用することでGitHub Copilotの安全ガードレールを回避します。 Arxivが文書化し「ワークフローレベルのジェイルブレイク構築」と名付けたこの手法は、単一の直接的な敵対的リクエストで攻

darkreading.com

Amazon Q VS拡張機能の脆弱性でクラウド認証情報の窃取が可能に

Amazon Web Services(AWS)は、Amazon Qデベロッパー拡張機能に存在した深刻度「高」のセキュリティ脆弱性を修正しました。この脆弱性を悪用されると、攻撃者は開発者を誘導して悪意のあるリポジトリを開かせるだけで、任意のコードを実行したりクラウド認証情報を窃取したりできる可能性がありました。問題の発

gbhackers.com

北朝鮮ハッカー集団、GitHubを悪用して開発者を標的に

開発者向けの採用選考やコードレビューを装ったルアーを活用し、攻撃者が管理するGitHubリポジトリを通じてクロスプラットフォーム対応マルウェアを配布する、持続的なフィッシングキャンペーンが確認されました。 UNK_DeadDropとして追跡されているこの作戦は、北朝鮮に関連する脅威アクターによるものと高い信頼度で帰属

cybersecuritydive.com

CISAがセキュリティチームにソフトウェア開発環境への侵害確認を呼びかけ

同機関は、重要なサプライチェーン全体にわたる認証情報やその他の機密情報を標的とした攻撃の波について警告した。 サイバーセキュリティ・インフラセキュリティ庁(CISA)は木曜日、ハッカーが数週間にわたりソフトウェア開発パイプラインを標的にしたと警告し 、セキュリティチームに対して自社環境への

gbhackers.com

信頼された開発者ツールがコードと機密情報の窃取に悪用される

攻撃者はソフトウェアサプライチェーンに侵入するために信頼された開発者ツールを武器化するケースが増加しており、CISAはCI/CDエコシステムと開発者ワークフローを標的とした複数の継続的なキャンペーンについて警告を発している。 最近の事例には、侵害されたVisual Studio Codeの拡張機能と「Megalodo

cybersecuritydive.com

侵害されたコーディングツールがハッカーを数千のGitHubリポジトリへの侵入に手助け

この攻撃は、ハッカーがオープンソースパッケージに強い関心を持っていることを示す最新の例です。 GitHubはコードホスティング大手として火曜日、ハッカーが数千のGitHubリポジトリからデータを盗んだと発表しました。 「現在のところ、GitHubの内部リポジトリ外に保存されている顧客情報(顧客のエン