Transcript

00:00:00水曜日の朝なんですが、昨日起きた600個以上のNPMパッケージが影響を受けた巨大なサプライチェーン攻撃や、また別のShy Huluの攻撃について、毎週話したくなかったので、あえてエピソードを作りませんでした。
00:00:23しかし数時間前、従業員のデバイスが汚染されたVS Code拡張機能によって侵害され、GitHubが約4000件の内部リポジトリの流出について調査しているというニュースを知って目を覚ましました。
00:00:43本当にうんざりしています。このような深刻なセキュリティインシデントが起きない週はありません。先週はTanstack関連のサプライチェーン攻撃の波があり、今週はまた別のものが起き、そして今度はGitHubの攻撃です。これまでのところ、GitHubの発表によると、影響を受けたのは
00:01:07いわゆる彼らのリポジトリ、約4000件の内部リポジトリの流出にとどまっています。顧客のリポジトリでも、プライベートな顧客のリポジトリでもなく、単なるGitHubの内部リポジトリですが、それでもこのような新しいインシデントが起きない週はほとんどありません。
00:01:27つまり、GitHubに関して再び見つかった、リモートコード実行を可能にするもののような、見つかっているこれらすべてのセキュリティ脆弱性もあります。
00:01:38悪用される前に発見されてパッチが当てられましたが、サイバーセキュリティは明らかに大きな問題になりつつあります。以前にもこれについて話しましたが、AIの役割などについても話しました。AIはセキュリティの脆弱性を見つけるのに役立つため、もちろん非常に重要です。
00:02:00悪意のあるコードの作成に役立ち、サプライチェーン攻撃の実行に役立ち、コードをプッシュする新しい人が非常に多く、かつてないほど多くのコードが書かれており、エージェントがコードを書いてパッケージをインストールしているため、攻撃者にとってこれらの攻撃がはるかに魅力的なものになっています。今はまさに無法地帯です。
00:02:24本当にうんざりする時代ですね。AIが存在することに適応しなければならないこと、これらのツールと協力する方法を学ばなければならないことには完全に同意します。
00:02:40そして、それが私が何ヶ月も行ってきたことであり、Claude CodeやCodexに関するコースを作成した理由ですが、最近では同僚のManuelもClaude Codeの仕事に関するコースを作成しました。これらのツールについて私たちが学んだこと、それらの使用方法、より効率的になるためにそれらをどのように使用できるか、そして従来のコード作成からAI拡張開発者への移行を行う方法を共有したいと考えているからです。
00:03:03しかし同時に、非常に正直に言うと、セキュリティインシデントが少なく、ホワイトカラーの仕事のすべてが1ヶ月ほどで終わるとCEOがいつも言わないような、もっとシンプルな時代であればよかったのにと思いますが、現実はこうです。
00:03:21今日もまた別のセキュリティインシデントが発生し、言ったようにまだ水曜日の朝なので、今週の残りで他に何が起きるか見てみましょう。
00:03:30そして、業界を離れること以外に今できる唯一のことは、もちろん一部の開発者が行った、または検討していることですが、その業界にとどまることを決めた場合にできる唯一のことは、もちろん適応してこれらのAIツールを学ぶことですが、セキュリティに関してはこれを真剣に受け止めることです。
00:03:50これも過去のエピソードで言及したことを知っていますが、たとえば、より安全な開発環境を持つために実行できるいくつかの基本的な手順を案内している、別のYouTubeチャンネルに完全な無料動画を作成した理由がそこにあります。リンクは以下に貼っておきます。
00:04:08これには、pnpmや、デフォルトでより安全なパッケージマネージャーであるbunなどのパッケージマネージャーを使用することが含まれます。たとえば、pnpmの最新バージョンには1日以上の最小リリース年齢があり、それを通じてパッケージをインストールすると、1日未満のパッケージをプルしないことを意味します。
00:04:29そのため、ほとんどのサプライチェーン攻撃(必ずしもすべてではありませんが、もちろん保証はありませんが、ほとんどはかなり早くキャッチされます)の影響を受ける危険性が軽減されるため、これは良いことです。明らかに、これらすべての設定を微調整できます。
00:04:44そして、このようなマネージャーや、例えばbunなども、インストールしているパッケージに添付されている可能性のあるスクリプトの実行をブロックします。
00:04:55そしてもちろん、開発コンテナや仮想マシンでの実行、そこで開発を行い、マシンに機密情報をプレーンテキストで保存しないことなど、他の手順もあります。
00:05:05しかし、GitHubにとって、1人の従業員のデバイスの侵害が、どのようにこのような大規模なデータ流出につながるのかについても疑問に思わざるを得ません。そのため、大企業や従業員が少し以上の企業は、爆風範囲がどれほど大きいか、そして1人の従業員がどれほどの損害を与えられるかについて再考または再検討する必要があります。
00:05:31そして、それは理論的には、AIエージェントを効率的にするためにあらゆる種類のデータへの一括アクセスを与えたい、エージェントに膨大な量のデータをクロールさせ、あらゆる種類のシステムと対話させたいと思う時期にすべて起こるため、現在、これらの相反する現実が存在しています。
00:05:53そして真実は、権限、アクセス権、データセキュリティ、そして何年もの間誰も気に留めなかったこれらすべての楽しいことについて厳格でない場合、あなたは非常に高い危険にさらされているということです。しかし今や事態は深刻になっており、AIはこれらの攻撃をより簡単で価値のあるものにしています。
00:06:12楽しい時代ですね、開発者にとって楽しい時代ですが、まあ、おそらく良くなる一方でしょう、どうなるか見てみましょう。

Key Takeaway

相次ぐセキュリティインシデントやAIによる攻撃の増加に対し、pnpmやbunの活用、開発コンテナの導入など、開発環境のセキュリティ対策の強化が求められている。

Highlights

  • 従業員のデバイスの侵害により、GitHubの約4000件の内部リポジトリが流出した。

  • pnpmやbunなどのパッケージマネージャーを使用することで、サプライチェーン攻撃のリスクを軽減できる。

  • pnpmの最新バージョンには1日以上の最小リリース年齢があり、1日未満のパッケージのインストールを防ぐ。

  • bunなどのパッケージマネージャーは、インストールするパッケージに添付されたスクリプトの実行をブロックする。

  • AIエージェントの普及やコード量の増大に伴い、セキュリティ脆弱性を狙った攻撃はより魅力的なものになっている。

Timeline

相次ぐセキュリティインシデントとGitHubの内部リポジトリ流出

  • NPMパッケージやShy Huluへのサプライチェーン攻撃に加え、従業員のデバイス侵害によりGitHubの約4000件の内部リポジトリが流出した。
  • リモートコード実行につながる脆弱性など、深刻なセキュリティインシデントが毎週のように発生している。
  • AIの普及によるコード生成量の増加やエージェントの自動化が、攻撃者にとってセキュリティ攻撃をより魅力的なものにしている。

水曜日の朝を迎えた時点で、すでに数々のセキュリティインシデントが報告されている。先週のTanstack関連の攻撃に続き、今回は従業員のデバイスの侵害を経由してGitHubの内部リポジトリが流出する事態となった。AIが脆弱性の発見や悪意あるコードの作成に利用される現状において、サイバーセキュリティ対策の不備は大きなリスクとなっている。

開発環境のセキュリティ対策とAIツールへの適応

  • 開発者が業界にとどまるためには、AIツールを学習して適応すると同時に、セキュリティを真剣に受け止める必要がある。
  • pnpmやbunなどのパッケージマネージャーを使用することで、サプライチェーン攻撃から身を守る基本的な手順を実行できる。
  • 開発コンテナや仮想マシンの使用、機密情報のプレーンテキスト保存の回避により、大規模なデータ流出の危険性を抑えられる。

業界の変化や厳しい現実に直面する中、開発者はClaude CodeなどのAIツールを活用して効率化を図るとともに、セキュリティを最優先にする必要がある。pnpmの最新バージョンが持つ1日以上の最小リリース年齢機能や、パッケージスクリプトの実行ブロック機能を活用することが有効である。また、1人の従業員の侵害が大規模なデータ流出につながる危険性を考慮し、権限やアクセス権の管理を見直すことが急務となっている。

Community Posts

View all posts