InfoQ ホームページ セキュリティ に関するすべてのコンテンツ
-
Athenaコアリション、オープンソースセキュリティ分野に協調的な防衛体制をもたらす
サイバーセキュリティ企業のChainguardは、人工知能(AI)を活用して、広く利用されているオープンソースソフトウェアの脆弱性を、攻撃者が悪用する前に発見・修正することを目的とした業界連合Athenaの発足を発表した。 創設メンバーは20社以上にのぼり、BNYやJPMorgan Chaseといった金融機関に加え、Cisco、Cloudflare、Docker、Kyndryl、PwCなどのインフラおよびセキュリティベンダーが名を連ねている。この連合は、ウェブブラウザ、データセンター、スマートフォン、決済システムを支えるライブラリ、コンテナ、その他のコンポーネントに焦点を当てている。
-
CloudflareのPrecursor、継続的な行動分析によってボットやAIエージェントを検出
Cloudflareは最近、「Precursor」を発表した。これはクライアント側で動作する行動分析エンジンで、マウスの動きやキーボード入力のタイミングなど、セッション中のユーザー操作を継続的に評価する。CAPTCHAのような一度限りの認証手法だけに依存することなく、高度なボットやAIエージェントの検出精度向上を目的としている。
-
Airbnb、プライバシーを最優先とするソーシャル機能を支援するため、コンテキスト認識型IDモデルを導入
Airbnbは、「エクスペリエンス」における新たなソーシャル機能をサポートすると同時に、プラットフォーム全体でより強固なプライバシー境界を確立するため、再設計されたIDおよび接続モデルを導入した。同社は、内部のユーザーIDと外部に公開されるプロフィールを分離するシステムについて説明しており、これによりユーザーは、グローバルなID情報を公開することなく、共有アクティビティ内で交流できるようになる。 この変更は、参加者が互いに面識がない場合もある「エクスペリエンス」におけるソーシャルな交流を拡大するというAirbnbの広範な取り組みに沿ったものであり、アイデンティティの開示を管理し、より強力なプライバシー保証が必要とされている。
-
CloudflareがMCPアーキテクチャを概説、企業がセキュリティとガバナンスリスクに立ち向かう中で
Cloudflareは企業全体でModel Context Protocol(MCP)のデプロイをスケーリングするためのリファレンスアーキテクチャを概説し、集中型ガバナンス、リモートサーバーインフラストラクチャ、コスト管理を本番運用可能エージェントシステムの主要要件として位置付けている。
-
VS Code 1.123、サプライチェーン攻撃を抑制するため、拡張機能の更新を2時間遅らせる機能を追加
6月3日にリリースされたVS Code 1.123以降、新しく公開された拡張機能のバージョンは、自動更新が開始されるまで2時間待機する。 その考え方は単純明快だ。もし誰かが拡張機能のメンテナンス担当者のアカウントを乗っ取り、悪意のある更新をプッシュした場合でも、それが数百万人の開発者に展開される前に、それを検知してリリースを撤回する猶予が生まれる。もちろん、いつでも手動で「更新」をクリックできる。マイクロソフトは次のように明言した。
-
Kubescape 4.0、Kubernetesに実行時セキュリティとAIエージェントスキャン機能を追加
オープンソースのKubernetesセキュリティプラットフォームであるKubescapeのバージョン4.0が公開された。新バージョンには、実行時脅威検知機能およびAI時代の新たなセキュリティ機能が追加された。プロジェクトがAIエージェント自体のセキュリティを対象としたのは今回が初めてであり、従来のスキャン機能に加えて新たな対応を示したことが明らかになった。
-
Teleport社、企業インフラ全体でAIエージェントを保護するAgentic Identity Frameworkを発表
Teleport社は最近、AIを中心に据えた新たなセキュリティモデルTeleport Agentic Identity Frameworkを公開した。これは、企業がクラウドおよびオンプレミス環境全体で自律型および半自律型AIエージェントを安全に展開できる支援をするために設計された枠組みである。このフレームワークは、AIエージェントを信頼されたアイデンティティとして扱うためのロードマップを組織に提供し、エージェンティックAIが急速に本番環境へ移行する中で拡大するデータ漏えい、コンプライアンス不備、敵対的脅威といったリスクに対処するものだ。
-
Cloudflare社は、自社のエッジにアクティブなAPI脆弱性スキャンを追加
スキャナーは現在、Cloudflare社のAPI Shield顧客向けにオープンベータとして利用可能である。結果は、既存のポスチャーの検出結果と並んで、Cloudflare社のSecurity Insightsダッシュボードに表示される。チームは、Cloudflare社のAPIを使用してスキャンをトリガーし、設定を管理し、結果を取得できる。これにより、CI/CDパイプラインまたはセキュリティダッシュボードへの直接的な統合が可能となる。Cloudflare社は、新しいウェブアプリケーション脆弱性スキャン層に関するウェイトリストを公開した。これは、SQLiやXSSのような一般的な脅威に対応するものである。
-
GitHub社、Free、Pro、およびPro+ユーザーからのCopilotインタラクションデータを、AIモデルのトレーニングに使用する方針
GitHub社は、4月24日から、Copilot Free、Pro、およびPro+のユーザーからのインタラクションデータを、同社のAIモデルの訓練および改善のために使用すると発表。ユーザーは初期設定で同意した状態となっており、データを訓練に使用されたくない場合は、自ら設定を無効にする必要がある。Copilot BusinessおよびEnterpriseのユーザーは、この変更の対象外だ。
-
AI搭載ボットがGitHub Actionsワークフローを侵害、Microsoft、DataDog、CNCFプロジェクトにわたり
最近、自律型AI搭載ボットが主要オープンソースリポジトリ全体にわたりGitHub Actionsワークフローをシステム的に悪用し、複数ターゲットでリモートコード実行を達成するとともに、書き込み権限を持つ認証情報を窃取した。StepSecurityの共同創業者 Varun Sharma氏は2026年2月21日から2月28日にかけてのMicrosoft、DataDog、Aqua Security、Cloud Native Computing Foundationのプロジェクトを標的とした攻撃を公表した。
-
オープンソースセキュリティツールTrivyがサプライチェーン攻撃被害、業界に緊急対応迫る
広く利用されているオープンソースの脆弱性スキャナーTrivyに影響を及ぼす重大なセキュリティインシデントが発生し、メンテナーが悪意あるリリースが一時的に配布されたことを確認したことで、ソフトウェアサプライチェーンセキュリティの重大な弱点が露呈した。Aqua Security社がGitHub上のディスカッションで開示した内容によれば、攻撃者は改ざんされたバージョンのツールを公開でき、下流システムにおける認証情報窃取や悪意あるコード実行につながる可能性があったという。
-
AWS、VPCで通信の暗号化を強制する新制御機能を導入
クラウド事業者であるAWS社によると、新機能は、AWS環境全体に一貫した暗号化基準を適用することを組織に促し、包括的な暗号化を求めるHIPAA、PCI DSS、FedRAMPといった規制フレームワークへの準拠を示す上で役立つという。
-
オープンソースのAgent Sandbox、Kubernetes上でAIエージェントの安全な展開を可能に
Agent Sandboxは、安定したアイデンティティと永続ストレージを備えた単一のステートフルPodを管理するための宣言的APIを提供する、オープンソースのKubernetesコントローラーである。信頼できないLLM生成コードを実行するための隔離環境の構築に特に適しており、他のステートフルワークロードの実行にも向いている。
-
AI駆動サイバー脅威と戦うには多層防御がキー、CNCFレポートが明らかに
Cloud Native Computing Foundationがan analysis of modern cybersecurity practicesを出版、人工知能を使用した攻撃が現在、重大な脅威になっていることを明らかにした。このレポートは人工知能が脅威の状況と、企業が利用できる防御手段の両方を変革する中で、組織が多層防御戦略を採用することの重要性を強調している。
-
AWS、管理型エグレスセキュリティ簡素化へ 「Network Firewall proxy」をプレビュー公開
AWS社はこのほど、プロキシの管理と展開を担うマネージドサービス「AWS Network Firewall proxy」のプレビュー版を開始した。AWS社によると、このサービスは、顧客が自社のVPCからのアウトバウンドアクセスを統制するセキュリティポリシーに、より注力できるようにするものだ。