GitLab AIアシスタントが研究者に騙されて悪意のあるコードを生成
GitLabのAIアシスタント「Duo」が、セキュリティ研究者によって騙されて悪意のあるコードを生成する攻撃が実演されました。
最新の更新
マーケティングでは、AI支援の開発者ツールが現代のソフトウェアエンジニアにとって不可欠な作業馬として宣伝されています。GitLabの開発者プラットフォームもその一例で、同社はDuoというチャットボットが「瞬時にTo-Doリストを生成し、数週間分のコミットを掘り返す負担をなくす」と謳っています。しかし、これらのツールがデフォルトでなくとも、悪意のある人物に簡単に騙されてユーザーに対して攻撃的な行動を取らせることができることは言及されていません。セキュリティ企業Legitの研究者は、木曜日にDuoを利用して、指定されたスクリプトに悪意のあるコードを挿入させる攻撃を実演しました。この攻撃により、ゼロデイ脆弱性の詳細など、プライベートなコードや機密の課題データが漏洩する可能性もあります。攻撃は、ユーザーが外部ソースからのマージリクエストや類似のコンテンツに対してチャットボットに指示を出すだけで発生します。
好きかもしれない
- Apple、テキサス州のアプリストア年齢確認法案に反対
- Google HomeがGeminiとの統合を強化し、新しいウィジェットを追加
- Microsoft、2026年にOffice Online Serverのサポート終了、ユーザーをクラウドへ誘導
- インテル、ネットワーキングおよびエッジグループを分社化、買収先を模索
- Google、Gemini 2.5 Proのコーディング能力を強化するアップデートを実施
- Apple、セキュリティ修正を含むmacOS Sequoia 15.6.1をリリース
- ジェフ・ディーン氏、アルゴリズムのボトルネック解消を目指すHivergeに500万ドル出資
- 日本でX-59モデルが超音速風洞試験を実施、ソニックブーム低減を目指す