@Tim Fernholz / 12日前 Anthropicの最初の埋め込み評価者は…アカントゥア? AnthropicがAccentureをAIモデルの安全評価に採用したAccentureはAI評価とモデルの整合性確認、セーフガードのテストを行う。AI安全研究機関METRやRedwood Researchとの協力も検討中AIモデルの安全性を確保するための評価体制が変化している。評価者のアクセスやコミュニケーションの基準はまだない #AIエージェント#生成AI・LLM#セキュリティ
@Aditya Mehta, Rebecca Bellan / 12日前 研究者がAnthropicのClaudeでOpenAIに侵入 研究者がAnthropicのClaudeでOpenAIに侵入したDiscourseの脆弱性とImageMagickのメモリバグを組み合わせて攻撃、Claude Opus 4.8では不完全なエクスプロイトだったセキュリティ対策の遅れやCVE番号の未登録が脆弱性の残存を招いた #AIエージェント#生成AI・LLM#セキュリティ
@harupython / 13日前 文章を生成しないAIもだませる?「Jev」にプロンプトインジェクションを試してみた Jevという選択肢で答えるAIモデルにプロンプトインジェクションを試した直接命令やラベルの意味変更ではスパム判定を変更できず、偽の分類例を混ぜると56%対44%に変化スパム判定と判定操作の検知を別々の質問で行う設計が攻撃の検出に役立つ可能性がある #AIエージェント#生成AI・LLM#セキュリティ
@Dokokade / 13日前 【sshboard】AI エージェントに SSH を渡す。ただし、人と同じ 1 本を AIエージェントと人が同じSSHを共有し、書き込みを許可リストで制限するアプリが公開されたSSHのコマンドはMCP経由で制限され、AIが書けるディレクトリは人が列挙する囲いに限定されるAIが本番サーバーを誤操作しないようにするため、書き込み許可は人による1行ずつの設定が必要 #AIエージェント#セキュリティ#DevOps・CI/CD
@Phung Dinh Son / 13日前 Markdownは新しい攻撃ベクトルになった — AIエージェント時代の間接プロンプトインジェクション入門 プロンプトインジェクションはLLMの構造的制約であり、間接インジェクションが特に危険プロンプトインジェクションの2種類(直接・間接)、Lethal Trifecta(プライベートデータ・信頼不能コンテンツ・外部通信の3要素)プライベートデータへのアクセスを最小限にし、信頼不能コンテンツを厳しくチェックし、外部通信を制限する対策が有効 #AIエージェント#機械学習#セキュリティ
@Toshiki Sakai(NTTDATA) / 13日前 NIST IR8477(異なるセキュリティフレームワーク間のマッピング)を発展させてセキュリティアセスメントを効率化できるか試してみた NIST CSFとNIST AI RMFのサブカテゴリ間でマッピングを行い、アセスメントの効率化を試みたSet Theory Relationship MappingとSupportive Relationship Mappingを用いてサブカテゴリの関係を分類し、Subset ofやIs supported by(Integral to)の関係を検証した異なるフレームワーク間での一括確認は現実的でなく、チェックシート改訂時の過去評価の活用が有効な可能性がある #セキュリティ#インフラ#DevOps・CI/CD
@GitHub OSS / 13日前 Agent Skills:AIコーディングエージェントの生産性スキルセット AIエージェント向けの25のスキルセットが公開され、開発プロセスを構造化する/specや/testなどの9つのスラッシュコマンド、テスト駆動開発やセキュリティチェックリストが含まれる/buildで自動化されたプロセスを実行する際、テストは必須で失敗時に停止する #AIエージェント#DevOps・CI/CD#セキュリティ
@kentaro_kawamura / 13日前 【2026年版】Professional Security Operations Engineer直前対策チートシート Google Cloudのセキュリティ運用で使われる主要なサービスとその役割が整理されているGoogle SecOps SIEMとSOAR、Google Threat Intelligence、Security Command Center、Cloud Monitoring、Cloud Audit Logsの役割と使い分け各サービスの連携や運用プロセスを理解することで、セキュリティインシデントの対応効率が向上する #セキュリティ#クラウド#DevOps・CI/CD
@Aditya Mehta / 13日前 不正AIエージェントの対処法はさらにAIを使うこと AIエージェントの不正行動を監視するため別のAIを導入する動きが広がっているAI監視ツールとしてWatcherやSilicoが登場し、Chain of Thoughtの分析やアクティベーションプローブを活用AIによる監視には逆に不正行為を隠すリスクがあり、ネットワーク監視などの従来手法も有効とされている #AIエージェント#生成AI・LLM#セキュリティ
@Dominic-Madori Davis / 14日前 Comp AI、セキュリティとコンプライアンスのための継続的なエージェント型未来を視野に入れる Comp AIはAIエージェントを活用したセキュリティとコンプライアンスプラットフォームを構築したAIエージェントがセキュリティポリシー作成や監視、ペネトレーションテストを自動化し、人間のレビューと承認を伴うAIエージェントが重要な行動を取る際は、セーフガードと人間の承認を強化する必要がある #AIエージェント#セキュリティ#機械学習
@Inlet-back / 14日前 pwn完全未経験から、3ヶ月ちょいでセキュキャン全国の講義内容を理解できるようになるまで pwn未経験者が3ヶ月でセキュキャンの講義内容を理解できるようになったpwn.collegeでアセンブリを学び、nightmareで実践、セキュキャン課題を解くことでヒープエクスプロイトを習得AIを活用して学習効率を高め、実践的な問題解決能力を養うことが重要 #バックエンド#セキュリティ#DevOps・CI/CD
@kccs_natsuki-kanai / 14日前 GitHub, GitLab のセキュリティスキャン機能を試す (第2回) GitLabのSASTとIaC Scan機能をFree Tierで試したSASTはSemgrep、IaC ScanはKICSを使用し、JavaScriptとTerraformの脆弱性を検出CIジョブは正常終了しても脆弱性検出時は後続ジョブで対応する必要がある #セキュリティ#DevOps・CI/CD#クラウド
@kccs_natsuki-kanai / 14日前 GitHub, GitLab のセキュリティスキャン機能を試す (第1回) GitHubとGitLabのセキュリティスキャン機能を試したCodeQLによるSAST、DependabotによるSCA、Secret Scanningによるシークレット検出が主な機能プライベートリポジトリではアクティブコミッター数に応じた費用が発生する #セキュリティ#DevOps・CI/CD
@yakumo_09 / 14日前 【AWS】Bedrock Mantleから呼び出すモデルにBedrock Guardrailsを適用するときの注意点 Bedrock MantleでGuardrailsを指定しても効かないBedrock RuntimeエンドポイントでのみGuardrailsが有効で、Mantleではヘッダー指定しても検査されないMantle経由でモデルを呼び出す場合はApplyGuardrailAPIで手動で検査する必要がある #クラウド#インフラ#セキュリティ
@Zack Whittaker / 14日前 ハッカーがフロリダ州の自動車データベースをハッキングし、数十万件のデータを漏洩 フロリダ州の自動車関連データベースがハッキングされ、数十万件のデータが漏洩したDAVIDデータベースの侵入と、車両所有権証明書、住所、車両識別番号、社会保障番号などの情報が含まれた個人情報保護の重要性と、セキュリティ対策の見直しが求められる #セキュリティ#データ分析
@Zack Whittaker / 14日前 Google、Pixelスマホのゼロデイ攻撃で一部ユーザーがハッキングされたと発表 GoogleがPixelスマホのモデムに存在するゼロデイ脆弱性を特定し、パッチを公開したCVE-2026-58704というモデムのバグが、権限昇格を引き起こすゼロクリック攻撃で利用されたモデムのセキュリティ境界を越えてデータにアクセスできるリスクがあり、ユーザーが操作しなくても攻撃される可能性がある #セキュリティ#クラウド#バックエンド
@Masateru Muto / 15日前 SAP BDCナレッジ集: SAP Business Data Cloud導入で最初に決めたいこと/AI連携時代の認証局設計(後編) SAP Business Data Cloud導入時に認証局とランドスケープを設計する必要性が説明される認証局の選定、Development/Test/Productionの環境分離、ユーザー情報の配信経路、Just Askの分析モデル公開範囲が設計ポイント認証局や権限設計を後から見直すと手戻りが発生するため、初期段階で全体の基準を整えることが重要 #クラウド#インフラ#セキュリティ
@アクシスNWチーム広報部 公式note✅ 投稿週3(月水金12:00) / 15日前 #80 後輩に「AIエージェントにもゼロトラストって適用できるんですか?」と聞かれて言葉に詰まった私が、Googleの新しいエージェント設計思想を整理した話 GoogleがAIエージェント向けゼロトラスト設計のリファレンス実装を公開した3層防御は署名検証・コード隔離・機械的なルールチェックで構成され、プロンプトインジェクション対策にモデル外の強制力を組み合わせたデータベース書き換えやコード実行を伴う処理がある場合、署名検証や隔離実行の仕組みが必要である #AIエージェント#セキュリティ#アーキテクチャ
@taki_tech / 15日前 パスキーとは何か?パスワードが消える日は来るのか パスキーは公開鍵暗号方式でパスワードに代わる認証手段となる公開鍵と秘密鍵のペアで認証、サービス側に秘密鍵を送らない、フィッシングに強い秘密鍵は端末外に流出しないが、同期時は暗号化された状態で管理される #セキュリティ#バックエンド#クラウド
@nogataka / 15日前 AI駆動開発におけるPlatform Engineering ── AIが迷わず、安全に、検証可能な形で開発できる環境をどう作るか AI駆動開発ではPlatform Engineeringが知識提供・ゴールデンパス・セキュリティ制御など6つの役割を持つKnowledge EnablementとGolden PathでAIの判断を制限し、Security & Guardrailsで権限を制御、Verificationで生成物を検証するAIの探索空間を小さくする標準化が重要で、Platformの導入は複雑さの差分で判断すべき #AIエージェント#インフラ#セキュリティ