Transcript
00:00:00水曜日の朝なんですが、昨日起きた600個以上のNPMパッケージが影響を受けた巨大なサプライチェーン攻撃や、また別のShy Huluの攻撃について、毎週話したくなかったので、あえてエピソードを作りませんでした。
00:00:23しかし数時間前、従業員のデバイスが汚染されたVS Code拡張機能によって侵害され、GitHubが約4000件の内部リポジトリの流出について調査しているというニュースを知って目を覚ましました。
00:00:43本当にうんざりしています。このような深刻なセキュリティインシデントが起きない週はありません。先週はTanstack関連のサプライチェーン攻撃の波があり、今週はまた別のものが起き、そして今度はGitHubの攻撃です。これまでのところ、GitHubの発表によると、影響を受けたのは
00:01:07いわゆる彼らのリポジトリ、約4000件の内部リポジトリの流出にとどまっています。顧客のリポジトリでも、プライベートな顧客のリポジトリでもなく、単なるGitHubの内部リポジトリですが、それでもこのような新しいインシデントが起きない週はほとんどありません。
00:01:27つまり、GitHubに関して再び見つかった、リモートコード実行を可能にするもののような、見つかっているこれらすべてのセキュリティ脆弱性もあります。
00:01:38悪用される前に発見されてパッチが当てられましたが、サイバーセキュリティは明らかに大きな問題になりつつあります。以前にもこれについて話しましたが、AIの役割などについても話しました。AIはセキュリティの脆弱性を見つけるのに役立つため、もちろん非常に重要です。
00:02:00悪意のあるコードの作成に役立ち、サプライチェーン攻撃の実行に役立ち、コードをプッシュする新しい人が非常に多く、かつてないほど多くのコードが書かれており、エージェントがコードを書いてパッケージをインストールしているため、攻撃者にとってこれらの攻撃がはるかに魅力的なものになっています。今はまさに無法地帯です。
00:02:24本当にうんざりする時代ですね。AIが存在することに適応しなければならないこと、これらのツールと協力する方法を学ばなければならないことには完全に同意します。
00:02:40そして、それが私が何ヶ月も行ってきたことであり、Claude CodeやCodexに関するコースを作成した理由ですが、最近では同僚のManuelもClaude Codeの仕事に関するコースを作成しました。これらのツールについて私たちが学んだこと、それらの使用方法、より効率的になるためにそれらをどのように使用できるか、そして従来のコード作成からAI拡張開発者への移行を行う方法を共有したいと考えているからです。
00:03:03しかし同時に、非常に正直に言うと、セキュリティインシデントが少なく、ホワイトカラーの仕事のすべてが1ヶ月ほどで終わるとCEOがいつも言わないような、もっとシンプルな時代であればよかったのにと思いますが、現実はこうです。
00:03:21今日もまた別のセキュリティインシデントが発生し、言ったようにまだ水曜日の朝なので、今週の残りで他に何が起きるか見てみましょう。
00:03:30そして、業界を離れること以外に今できる唯一のことは、もちろん一部の開発者が行った、または検討していることですが、その業界にとどまることを決めた場合にできる唯一のことは、もちろん適応してこれらのAIツールを学ぶことですが、セキュリティに関してはこれを真剣に受け止めることです。
00:03:50これも過去のエピソードで言及したことを知っていますが、たとえば、より安全な開発環境を持つために実行できるいくつかの基本的な手順を案内している、別のYouTubeチャンネルに完全な無料動画を作成した理由がそこにあります。リンクは以下に貼っておきます。
00:04:08これには、pnpmや、デフォルトでより安全なパッケージマネージャーであるbunなどのパッケージマネージャーを使用することが含まれます。たとえば、pnpmの最新バージョンには1日以上の最小リリース年齢があり、それを通じてパッケージをインストールすると、1日未満のパッケージをプルしないことを意味します。
00:04:29そのため、ほとんどのサプライチェーン攻撃(必ずしもすべてではありませんが、もちろん保証はありませんが、ほとんどはかなり早くキャッチされます)の影響を受ける危険性が軽減されるため、これは良いことです。明らかに、これらすべての設定を微調整できます。
00:04:44そして、このようなマネージャーや、例えばbunなども、インストールしているパッケージに添付されている可能性のあるスクリプトの実行をブロックします。
00:04:55そしてもちろん、開発コンテナや仮想マシンでの実行、そこで開発を行い、マシンに機密情報をプレーンテキストで保存しないことなど、他の手順もあります。
00:05:05しかし、GitHubにとって、1人の従業員のデバイスの侵害が、どのようにこのような大規模なデータ流出につながるのかについても疑問に思わざるを得ません。そのため、大企業や従業員が少し以上の企業は、爆風範囲がどれほど大きいか、そして1人の従業員がどれほどの損害を与えられるかについて再考または再検討する必要があります。
00:05:31そして、それは理論的には、AIエージェントを効率的にするためにあらゆる種類のデータへの一括アクセスを与えたい、エージェントに膨大な量のデータをクロールさせ、あらゆる種類のシステムと対話させたいと思う時期にすべて起こるため、現在、これらの相反する現実が存在しています。
00:05:53そして真実は、権限、アクセス権、データセキュリティ、そして何年もの間誰も気に留めなかったこれらすべての楽しいことについて厳格でない場合、あなたは非常に高い危険にさらされているということです。しかし今や事態は深刻になっており、AIはこれらの攻撃をより簡単で価値のあるものにしています。
00:06:12楽しい時代ですね、開発者にとって楽しい時代ですが、まあ、おそらく良くなる一方でしょう、どうなるか見てみましょう。