今回は、久しぶりの通常回として、ソフトウェアサプライチェーン侵害の検体に関する最近の話題をテーマに話します。AnthropicのAIモデルがPyPIに公開したとされるパッケージの話や、AsyncAPI、keyvといった著名なnpmパッケージへの攻撃事例について深掘りします。📝 今回のトピック() オープニング() AnthropicのClaudeがPyPIに架空のパッケージを公開した話() AsyncAPIへのソフトウェアサプライチェーン攻撃について() keyv等へのソフトウェアサプライチェーン攻撃について() イベント告知「Product Security Square #5」() エンディング📚 参照・紹介した記事/サイト・Anthropic's Fever Dream: Claude's package that stole real keyshttps://www.aikido.dev/blog/anthropic-rogue-agent-package-stole-keys・AsyncAPIソフトウェアサプライチェーン攻撃の概要と対応指針https://blog.flatt.tech/entry/asyncapi_compromised・keyv 等複数著名パッケージへのソフトウェアサプライチェーン攻撃の概要と対応指針https://blog.flatt.tech/entry/keyv_compromise・Product Security Square #5 | GMO Flatt Securityhttps://flatt.connpass.com/event/326595/🤔 Ultra Thinking とは「エンジニアの背中を預かる」GMO Flatt Securityのエンジニアが、プロダクトセキュリティに関する最新トピックや、Takumiのサービス開発についてワイワイ話すビデオポッドキャストです。🎧 YouTubeでも配信中: https://youtu.be/2pP3WMH3maIX: https://x.com/flatt_securityハッシュタグ: #ultrathinking #ソフトウェアサプライチェーン #マルウェア #PyPI #npm
感想
まだ感想はありません。最初の1件を書きましょう!