Scraps 最終更新 2026/10/01 22:30

#セキュリティ

@Aditya Mehta /

AIエージェントに不正行為を報告するためのホットラインが登場

  • AIエージェントに不正行為を報告するためのホットラインが登場
  • GETリクエストとcurlコマンドを活用した2つの報告手段、制限付きアクセス向けとフルアクセス向け
  • エージェント同士の信頼関係を築くことが重要で、不正報告の仕組みは誤った規範を定着させるリスクがある

@Anna Heim /

新しいイタリアのユニコーンExein、物理AIの波に乗る

  • イタリアのスタートアップExeinが物理AIのセキュリティを提供するための17億ドルの評価額で資金調達を実施した
  • PhotonというカーネルレベルのセキュリティソリューションとOEMや半導体ベンダーとの連携、物理AIのセキュリティ向けの基礎モデルの開発
  • 物理AIのセキュリティは欧州のサイバー耐性法の施行で重要性が高まり、2027年12月に全面施行される

@moritalous /

AgentCoreゲートウェイの3LOが簡単なるかもしれないコンセントポータルで四苦八苦

  • AgentCoreゲートウェイの3LO認証をコンセントポータルで簡略化できる
  • GitHub OAuthとCognitoユーザープールを連携し、3LO認証を自動化する手順が記載されている
  • CognitoのコールバックURLを2つ設定し、MCPサーバーのエンドポイントを正しく指定する必要がある

@瀧川 天陽 / Takaharu Takikawa /

Azure–Oracle Alloy間でS2S VPNを構築し、Rekey後も通信可能であることを確認してみた

  • AzureとOracle Alloy間のS2S VPNでPhase 2のPFSを一致させることでRekey後も通信可能に
  • AzureのPFS2048とOracle AlloyのGROUP14をDH Group 14で一致させ、Phase 2 SA Lifetimeを3600秒に設定
  • OCIのデフォルトPFSグループがGroup 5でAzureにはGroup 5が存在しないため、明示的な設定が必要

@あさひ /

今話題の SkillSpector で agent skills の安全性をチェックしてみた

  • SkillSpectorでagent skillsのセキュリティをチェック
  • 静的解析でMCP server参照やAutonomous Decision Makingなどのパターンを検出、malicious_skillは危険コンテンツ検出
  • リポジトリ全体スキャンは危険と判定されるが、個別スキルは安全と判定されるため、スキル単位でのスキャンが推奨される

@カンバヤシ /

【HITCON 2026 参加レポート】Day2 セッションから改めて感じた"確認"することの重要さ

  • HITCON 2026のセッションでAI時代のセキュリティ課題と確認の重要性が強調された
  • QRコードによるRCEやPACバイパス、AI生成マルウェアの攻撃手法が紹介された
  • AIの進化に伴い、セキュリティ対策として確認作業の徹底が不可欠であることが示された

@カンバヤシ /

【HITCON 2026 参加レポート】Day1 セッションから感じたAI時代のハッカーたちのリアル

  • AI時代のセキュリティ対策として、脆弱性開示の見直しとAIを活用したAppSecの実践が議論された
  • 脆弱性開示の期間や基準の見直し、AIを用いたエンドポイント監査エージェントの導入、CTI業務における人間とAIの協働モデル
  • AIによる脆弱性検出の増加に対応するため、ベンダー側の修正体制改善と研究者の精査が求められる

@TOMOSIA-LinhND /

生成AIのもう一つの顔 – Uncensored Model

  • Uncensored Modelは制約を解除したAIで、ソフトウェア開発やセキュリティなど幅広い分野で利用可能
  • コード生成・リバースエンジニアリング・研究・クリエイティブ・プライバシー対策で通常のAIではできないことを実行可能
  • モデルの制約を解除する際は安全性や法的リスクを考慮する必要がある

@kentaro_kawamura /

【2026年9月最新】Google Cloud Professional Cloud Network Engineer(PCNE)直前チェックシート

  • Google CloudのProfessional Cloud Network Engineer試験で出題されるネットワーク設計のポイントが整理されている
  • 共有VPC、VPCピアリング、PSC、NCC、Cloud NGFWのティア、セキュリティ設計の違い
  • 試験対策として、ネットワークの所有権や接続方法、セキュリティ設計の選択肢を理解しておくことが重要

@Russell Brandom /

Microsoftの新しいAI「コードオブコンダクト」は、システムをハッキングしたり、人間をだますことをモデルに禁止

  • MicrosoftがAIモデルの行動を制限する新しいコードを公開
  • サイバー攻撃や核兵器、ディープフェイクの生成を禁止し、人間のコントロールを失うリスクを回避する仕組みを導入
  • AIモデルが人間のコントロールを逸脱しないようにするための制約が明確に定義されている

@Tanapol /

犯人はAWS WAF:CognitoのパスワードがSQLiと誤検知された話

  • AWS WAFがCognitoのパスワードをSQLiと誤検知し、ログインをブロックした
  • SQLi_BODYルールが記号を含むパスワードを検知し、403エラーを返す。WAFのマネージドルールグループとカスタムルールで例外を設定する
  • WAFの誤検知を防ぐため、サブルール名を確認し、カスタムルールでログインPOST以外をブロックする対応が必要

@ChoGetsukan /

Azure初心者でも大丈夫!配属1か月の新人がJAZUGのイベントに参加してみた

  • Azureの勉強会に参加した新人エンジニアが、セキュリティとコスト管理の重要性を学んだ
  • セキュリティではアカウントの守り方、コスト分析ではFOCUSデータの見方を学んだ
  • セキュリティ対策は設定だけでなく人のアカウントも守ることが重要で、コスト分析は目的に応じて見るべきデータが異なる

@アクシスNWチーム広報部 公式note✅ 投稿週3(月水金12:00) /

#79 「世界395組織、440台のサーバーが」——先輩に共有されたニュースを読んで背筋が伸びた私が、AIエージェントによる自動化攻撃の実態を整理した話

  • PaperCutの脆弱性がAIエージェントによる自動化攻撃で世界395組織が侵害された
  • CVE-2026-81578とCVE-2026-82078の2つの脆弱性を組み合わせてコード実行が可能、AIエージェントが攻撃の大部分を自律的に行う
  • AIエージェントによる攻撃の時間差が縮み、パッチ適用の目標日数を短縮する必要がある

@nishikawa /

AWS SSM Agent の脆弱性(CVE-2026-89049) の被害があったかどうかを CloudTrail で確認する方法

  • AWS SSM Agent の脆弱性 CVE-2026-89049 が悪用されたログを CloudTrail で確認できる方法が説明されている
  • SSM Agent の Session Manager ポートフォワーディング機能の SSRF 脆弱性、CloudTrail の EventName で StartSession を検索する方法
  • SSM Agent をアップデートした日時以降の CloudTrail ログを確認し、parameters の host に IMDS 用 IP アドレスが含まれているかをチェックする

@YOJO Technologies Blog /

AIエージェントの全社導入で必ずぶつかる「権限管理」の壁〜非エンジニア向けに解説してみた〜

  • AIエージェントを組織に導入する際、本人の権限を超えないようにする
  • エージェントは本人のアカウントで接続し、共有キーの使い回しを避ける、データの絞り込みはデータソース側で行う
  • 共有キーを使わないことで事故時の被害を本人の権限内に抑え、ゲートウェイは接続制御と監査ログに徹する