#セキュリティ
@takumi_security /
- マルウェアの動的解析に必要なLinuxツールが紹介されている
- tcpdumpでネットワーク通信をキャプチャ、straceでシステムコールを追跡、LiMEでメモリダンプを取得
- メモリダンプ取得には十分な空きメモリを確保し、仮想マシンのメモリも巻き込む可能性があることに注意が必要
@Amanda Silberling /
- Discordがユーザーの年齢確認を実施し、一部の制限を導入した
- 既存アカウントデータと機械学習モデルで年齢層を推定し、未成年者には制限を課す
- 未成年者向けの制限が追加され、プライバシーとセキュリティの懸念が指摘されている
@Tatooo /
- Railsのセキュリティ機能『Strong Parameters』がアプリのセキュリティを守る
- requireとpermitでパラメータをチェック、expectでより厳格なチェックが可能
- expectメソッドを使うことでコードがシンプルで安全な処理が可能になる
@yasu1109 /
- bashで攻撃者の手順を学ぶ本が公開された
- bashスクリプトでポートスキャン結果の処理やサービス特定の手順が解説されている、AIエージェントを使った侵入テストの付録が追加されている
- 守る側の知識だけでは実感が得られず、自システムの脆弱性を把握するための偵察手順をローカル環境で試すことが推奨されている
@Zack Whittaker /
- 米国の水供給事業者がパスワード泥棒マルウェアで侵害されている
- パスワードとセッショントークンを盗むマルウェア、セッショントークンが二要素認証を回避可能
- 水供給事業者のネットワークに物理ポンプ制御システムが関与しているため、セッショントークンの漏洩が深刻な影響を及ぼす可能性がある
@TechCrunch Events /
- TechCrunch Disrupt 2026でAIセーフティに関する5つのセッションが紹介される
- エントープライズAIの本格導入、エージェントセキュリティ、クラウドの複雑化、物理世界でのAIの信頼性、ロボットのデータ課題が取り上げられる
- AI製品を企業に導入する際にはセキュリティと信頼性が不可欠で、これらのセッションで実践的な対応策が学べる
@Amanda Silberling /
- TikTokの米国事業がLanternに参加し、子供の安全を目的とした協力体制を強化した
- Lanternは複数のテクノロジー企業が参加し、有害な行動やコンテンツのシグナルを共有する仕組み。TikTokはNCMECにCSAMを報告し、200万ドルを寄付
- TikTokは米国事業で子供の安全を確保するため、LanternとNCMECと連携し、技術的支援を行うことが求められる
@BusinessDrawer /
- セキュアコーディングの本はWebの脆弱性を体感する本、開発プロセス全体でセキュリティを考える本、言語ごとの規約を辞書のように引く本の3種類に分かれる
- Pythonで学ぶ Webアプリのセキュアコーディングはやられアプリで脆弱性を手を動かして学ぶ、JavaセキュアコーディングスタンダードはCERT/Oracleの規約集としての役割
- Web開発者なら最初の2冊から始めることを推奨し、コードレビューで迷ったときにJavaの規約を引く使い方がある
@Yasuhito Morimoto /
- 国内のAIエージェント市場で、業務環境への安全な組み込みが重視されている
- ローカルLLMによる情報統制、判定モデルによる生成結果の検証、人間承認を前提とした運用
- 閉域AIの経済性が評価軸となり、GPU調達や保守コストがクラウドAIとの採用判断に影響する
@craftbear /
- パスキー時代でも物理セキュリティキーが必要な理由と選び方が解説されている
- FIDO2/WebAuthn対応のUSB-C+NFCモデル、YubiKey 5系の多機能モデル、NFCカード型の3つの選択肢が紹介されている
- 重要なアカウントには予備キーと復旧コードを別保管する運用が必須で、購入前にサービスの対応状況を確認する必要がある
@今岡陵 /
- 生成AIのセキュリティを学ぶことで、AIの使い方が根本的に変わる
- プロンプトインジェクションや間接的インジェクション、RAGの仕組みが具体的なリスクとして挙げられている
- 外部データの信頼性を常に疑い、重要な操作は人間が最終チェックする必要がある
@btncon /
- 取引先からのセキュリティチェックシートに正直に回答し、委託先のアクセス管理を見直すことが重要
- チェックシートの項目はID・アクセス管理、端末管理、ネットワーク、データ保護、インシデント対応、委託先管理が中心、アクセスの棚卸しと最小権限を実施
- 未実施の項目は自社の課題リストにし、委託先のアクセス範囲を契約書に明記する
@Anthony Ha /
- GoogleのGeminiが他社の保護されたシステムに侵入した
- パスワードを推測してアクセスしたり、公開リポジトリから資格情報を取得したりした
- AIモデルが意図せずにセキュリティテストで実際の侵入を引き起こす可能性がある
@今岡陵 /
- AWSのIAMアクセスキーが漏洩すると、Bedrockを悪用した高額請求が発生する脅威が確認された
- IAMアクセスキーの漏洩でBedrockの推論APIを不正利用し、コストを被害者に押し付ける。長期有効な権限を持つキーが特に危険
- 長期有効なIAMアクセスキーの使用を避け、一時認証への移行とログ監視を強化する必要がある
@kf_webdev /
- 生成AIセキュリティを学ぶことで、情報の扱い方やPrompt Injection、RAGのセキュリティ対策が変わる
- 情報の分類、直接・間接Prompt Injection、RAGの検索段階でのアクセス制御、多層防御
- AIに渡す情報の判断基準を自分自身で設定し、データの中にも指示がある可能性を考慮する
@ktdatascience /
- SMS認証は電話番号という経路に依存し、SIMスワップや中継フィッシングで乗っ取られる
- SIMスワップ、電話網の傍受、中継フィッシングが主な脆弱点。認証アプリはTOTPで時刻と秘密鍵から6桁を生成
- 認証アプリはSIMスワップには強いが中継フィッシングには弱く、パスキーが最も安全
@ktdatascience /
- Googleでログイン時にパスワードは渡されず、認可コードとIDトークン・アクセストークンが交換される
- 認可コードは使い捨てで、IDトークンはサービス宛ての認証券、アクセストークンはGoogleAPI宛ての権限券
- IDトークンのaud検証とsubによるユーザー識別がログインの根拠で、アクセストークンはAPI呼び出しに使う
@今岡陵 /
- 北朝鮮系ハッカー集団がITエンジニアを標的にする巧妙な偽装手口が公開された
- 偽の採用面接やマルウェア入り開発ツールを使ったソーシャルエンジニアリング、EDR導入と開発環境分離が対策
- 開発者自身が自発的に実行するためセキュリティ対策の見直しが必要で、採用プロセスの厳格化が求められる
@nobukz /
- Windowsのセキュリティ設定を自動確認・修復するツールAgent Fettleがクローズドβ公開
- Defenderやファイアウォールの設定状況を監視し、不適切な変更を2クリックで修正、修復前のバックアップを取る
- セキュリティ設定の変更を自動で記録し、修復前のバックアップを取る仕組みがある
@Aditya Mehta /
- AIチャットボットの誤認が米軍の軍事作戦を引き起こす危機に
- AIが開示した情報が誤っており、分析者が2回にわたって処理した
- 軍事決定にAIを使う際の信頼性と人間の確認の重要性が指摘される