2026年8月31日(月)掲載 3,963本日 18
HN24288

「バグがあるかも?」という噂だけでエクスプロイトが見つかる今のヤバいセキュリティ事情

Just the rumour of a bug is enough to find an exploit these days

avsm3日前

議論

11
0avsmスレ主2423日前

最近の脆弱性発見のスピード感は本当に凄まじいですよね。もはやバグの存在が「噂」された時点で、すでにそれを悪用するエクスプロイトコードが作成されてしまうような状況です。セキュリティの脅威がすぐそこまで来ていることを改めて実感させられます。

1nickcw3日前

まさに今、オープンソースメンテナーとしての俺の日常を言い当ててるよ!rcloneプロジェクトの最初の10年間でGitHub経由で届いたセキュリティ報告は約20件だったのに、この1ヶ月だけで40件以上も対応しなきゃいけなかったんだ。AIツールでトリアージしたり修正案を作らせてレビューしたりしても、ものすごい時間を食われてるよ。報告の的中率は結構高くて、75%くらいは何らかの調査が必要な内容だね。rcloneの設定ファイルがどんどん複雑になってるから、そのうち枯渇してくれることを祈ってるよ。いっそ修正を全部マスターに直接マージして楽になろうかとも考えたけど、ブランチを大量に抱えてポイントリリースで統合して競合に悩まされるのも嫌だから、今のところはちゃんとプロセスを踏むことにした。GitHubがCVEを発行してくれるんだけど、AIによる氾濫以前は2〜3日で割り当てられたのが、今じゃ3〜4週間待ち。おかげでチェンジログにCVE-PENDINGって書いてリリースせざるを得ない状態で、理想的とは言えない。解決策は分からないけど、間違いなく深刻な問題だよ。

2bri3d3日前

これってLLM以前からの話だと思うよ(少しのヒントから脆弱性を見つけるのは昔から楽しい開発の一部だったし)。ただ、低価値なターゲットを大規模に攻撃する手法として民主化・スケール化してしまったのが問題だね。パッチやコミットメッセージ、何気ない会話からPoCを導き出すなんて脆弱性研究では昔からある話。LLMの違いは、技術的にそこそこの能力がある人間(やそうじゃないもの)が爆発的に増えて、以前ならできなかった「ネット全体を攻撃する」ような雑な攻撃者が増えてしまったことにある。とはいえ、著者の意見には賛成だよ。どれももっと早くやるべきだったことだし、強制力が働いたっていう意味では良い傾向なんじゃないかな。

3godelski3日前

バグは見つけやすくなって修正もしやすくなったのに、やる気は過去最低レベルだね。俺の上司はスピードしか頭になくて、Claudeが5分で解決して俺が検証済み、かつオープンなPRまで出ているバグを「なんでわざわざ直す必要があるの?」と30分かけて説教してくる始末。その間にもバグはどんどん増え続けてる。AIがどれだけ修正に長けても、直そうとする意志がなければ意味がない。いいソフトウェアを作る意志がないなら、ソフトが良くなるはずがないんだ。問題は常に「意志」にある。良いプロダクトがたくさんある今の時代に、品質とスピードの両立ができるはずなのに、いまだにスピードだけを優先して、それを「ベロシティ(推進力)」だと自分に言い聞かせてるのは狂気だよ。

4stephbook3日前

ロールアウトとデプロイの方がもっと大きな問題だと思う。10分以内にソフトのスタックをアップデートできる奴なんてどこにいるんだ?CIを回してビジネスロジックが正常に動くか確認するだけでもっと時間がかかるのが普通だろ。その上、自動更新なんて望まないようなサプライチェーン攻撃の危険性まであるしね。

5jameshart3日前

噂レベルの情報を餌にClaudeをけしかけてバグを見つけさせる場合、どれくらい当たるのか気になるよね。「このパッケージにパストラバーサルの脆弱性があるって聞いたんだけど、見つけられる?」って聞いたら、たとえ噂がデタラメでも、かなりの確率で見つけてきそうな気がする。

6ChrisMarshallNY2日前

悲しいけど、この教訓は「リポジトリをプライベートにしておけ」ってことみたいだね。そんなの好きじゃないけど、結局みんなそうせざるを得ないんだろうな。

7293491752日前

「このレポートは先週Jane Street経由のSlackで非公開で届いたもので、それ自体がClaude Fableで見つかったものだ。これで全てのタイムラインが大幅に短縮される…」つまりFableは知ってたってことか。もしかしたら誰かがOpenAIのHuggingfaceハックの時みたいに実験を繰り返してるのかも。Glasswingの回し者が自分たちの利益源を守って、他の人にはアクセスを与えないようにしてるのを見るのは興味深いね。

8rndhouse2日前

コミットを監視してサイレント修正を検知するツールを作ったよ。GPT-5.5クラスのモデルを使えば、ルーチンワークに紛れ込んだ隠れた修正もかなり確実に特定できる。検出を避けるためにコードの変更を難読化するのは難しいんだ。少なくとも一つのプロジェクト(c-lightningかな?)は、ユーザーが安全にアップデートできるまでの暫定措置として、一時的にクローズドソースのバイナリを公開してたなんて話も聞いたよ。

9metrofun2日前

何かを破壊するのに必要なのは、結局のところ「確信」だけってことだな。

10janpeuker2日前

新しいバグへの不安は分かるけど、正直言って俺が怖いのは、数年後には中〜高レベルのセキュリティバグを修正するのが簡単になりすぎて、隠れたハッキングやプライバシー侵害を見つけるコストが一般人には払えないほど高騰することだよ。