
.avif)
私たちのブログへようこそ。

Anthropicの『Fever Dream』:本物の鍵を盗んだクロードの荷物
Anthropicは、自社のエージェントの1人がPyPIに実稼働中のマルウェアを公開し、その過程で実際のサードパーティ企業を侵害したことを明らかにした。調べてみたところ、そのエージェントが残したと思われるパッケージを見つけたかもしれない。
2026年のSBOM:誰もが作成しているが、誰も活用していない
ENISAの2026年SBOM 報告書は、334の組織を対象としており、SBOMの作成と実際の活用との間に一貫したギャップが存在することが明らかになりました。以下に、特に注目すべき点をまとめます。
EDRやプロキシでは、サプライチェーンマルウェアから身を守れない理由
EDRやプロキシは、サプライチェーンマルウェアに対処するために設計されたものではありません。npm installを通じて悪意のあるコードが侵入した場合、それは通常の動作のように見えます。これが重要な理由を以下に説明します。
MDMでは開発者のマシン上で保護できないもの(およびその対処法)
多くのセキュリティチームではMDMを導入しています。しかし、npmによるインストール、VS Codeの拡張機能、AIコーディングツールなどは、MDMの管理範囲外で行われているのが問題です。ここでは、実際に保護されていない部分と、その対策について解説します。
一見正当なコードックス・リモートUIが、密かにAIトークンを盗み出している
洗練されたCodexのリモートUIであるnpmパッケージ「codexui-android」は、現在も活発に開発が進められており、毎週数千人のユーザーが利用しています。しかし、この1か月間、同パッケージはOpenAIの認証トークンを密かに盗み出していました。
認証情報窃取型マルウェアを用いたサプライチェーン攻撃が、Laravel-Langパッケージを標的としている
攻撃者は、人気のあるLaravel-Langパッケージの200以上のバージョンに認証情報窃取型マルウェアを仕込み、クラウドキー、SSHキー、ブラウザ、暗号資産ウォレットなどを標的とした攻撃を仕掛けた。
「シャドウAI」は恐怖反応であり、それを禁止すれば事態はさらに悪化する
「シャドウAI」とは、恐怖から生じる反応です。従業員が使用しているツールを隠しているのは、AIスキルが求められる雇用市場の動向を的確に読み取っているからです。禁止措置が事態を悪化させる理由と、その代わりに取るべき対策について解説します。
5,000人以上のエンジニアが在籍する組織における開発者向けセキュリティの導入
開発者向けのセキュリティ施策の導入が失敗に終わるケースの多くは、文化の変革ではなく、単なるソフトウェアの導入のように設計されているためです。ここでは、この問題を解決するために経験豊富なCISOたちが採用している段階的なモデルを紹介します。
セキュリティの変容:自律型AI攻撃に対応したMythos対応アーキテクチャのチェックリスト
現代の複雑さの中で、アプリケーションセキュリティは行き詰まっている。プロジェクト・グラスウィングやミトス時代においては、直面する脅威と同じスピードで対応できるセキュリティ体制が求められている。
5つのソケットセキュリティの代替手段とその優位性
Socketはマルウェア検出でその名を知られるようになりました。しかし、もはや検出速度だけでは不十分です。その理由をご説明します Aikido と他の4つの代替ソリューションが、サプライチェーンセキュリティ、到達可能性分析、ライセンスなどにおいてどのように比較されるかをご紹介します。
AIペネトレーションテスト購入ガイド:AIペネトレーションテストベンダーの評価方法
実用的な選定基準、1,000件以上のAIペネトレーションテストに関する調査結果、およびダウンロード可能な評価チェックリストを活用して、AIペネトレーションテストベンダーを評価する方法をご紹介します。
今すぐ、安全な環境へ。
コード、クラウド、ランタイムを1つの中央システムでセキュアに。
脆弱性を迅速に発見し、自動的に修正。




