そうなんだよね。
いやー、あの、
なんだろう、濡れた、分厚いなんかの布を入れるタイプの保湿マスクを毎晩しながら寝たわ。
うん。
まじで12月。
保湿大事だね。
めちゃくちゃ遅いなって。
なんか部屋の湿度が60%差してるんだけど、でもなんか喉痛くなったりするんだよな。
うーん、たぶんそれは湿度じゃないんじゃない?そこまでいくと。
うーん、ね。
なんか、何か、何か、何か、これは陰謀ですよ。
陰謀ですか?
陰謀ですよ、これは。
なんか、僕の知らないところで何かされてるんじゃないですか。
いや、キレが悪いな。
喉を狙った攻撃がされてる。
そう、そう、そうですそうです。そういうやつだよ、そう。
いやー、消しからん。
いやー、黙っとんじゃないですよ、すんな。
というわけで、えーっと、
アドベントカレンダーが終わった終文を今回は読むが、
まあ、みんな閉店ガラガラした感がすごいですね。
記事の総量しっかり。
そうだね、うん。
最小記録じゃない?今日2記事なんですけど、たぶん前喋ったら3記事だったから。
更新してきたね。
うーん、去年ようたくさんあったよな。ちゃんとね、全部目通したんですけどね。
まあまあ、もうみんな、日本勢はアドベントカレンダー走り切ったでしょうかんで、
海外のは何だろうね、まあ、今日取り上げないけど、
モンゴーDBがちょっと燃えてたっぽいけど、
燃えてたというか今燃えてるのかな。
全然観測範囲外だな、知らんかった。
あ、ほんと?結構ね、結構派手にやられてるっぽくて、
リアクトツーシェルバリの、あの、
あ、5日前か。
全然観測範囲外だった。
今日の記事には、あれどれだっけな。
なんか私のタイムラインにモンゴーDBユーザーが全然いないのかな。
うーん、たぶんそうなのかな。でもね、普通にプロダクションで導入してる方はね、
普通に出社した方がいいレベルのやつかな。
RCEの全職制で。
これはまずいね。
これはまずいが、
モンゴDBのメモリが読めると何ができるんだろうな。
なんかwith調べによると4割ぐらいの、クラウドで露出している4割ぐらいのやつはダメらしいよ。
確か。
なんか刺さった結果、何ができるのかわからんな。
まあそうか、ごめん、RCE要素か。
なんかハードブリードとかは明確に秘密鍵折れるっていう問題があったと思うんだけど。
理論上。
モンゴDBのメモリが読めたとして、何が取れるのかな。
ああ、でもセッショントークン、パスワード、APIキーその他の秘密で。
まあ確かにその辺は入ってくるのか、メモリに。
入りうるね。
結果的に認証突破されるっていう意味ではもう全然。
そうだね。
モンゴDBってさ、特権ユーザーを落とすみたいな機能ってあったりするのかな。
全くわかんねえなあ。
プロダクション使ったことねえ。
うーん。
まあもはや実質的に紹介しているに等しい感じになっちゃったけど。
そうだね。
使ってる人は気をつけてください。
はい、気をつけてください。
気をつけてくださいっていうか対応してください。
うーん。
ちょっとあの、ノーションの一番冒頭におまけ出しておこう。
冒頭のお話。
うん、ある種様子でした。
斜め読みすぎたわ。
じゃあまあ読みますか。
ヌルッと。
えー、1個目はラストパス2024ブリーチレッドイエロースローンクリプトカレンシーセフツ、TRMラブツファインズっていう発刊ニュースの記事ですね。
僕がまあ読んで紹介しようと思ったんですけど。
まあ記事の内容はぶっちゃけそんな詳しく紹介さらっとって感じなんですけど。
まあご存知の方はご存知の、2022年のラストパスのデータ漏洩によって暗号試算が数年に渡って盗まれ続ける結果になったよっていうレポートみたいなのをTRMラブが出してましたよって話ですね。
で、まあ結構これなんかちょこちょこ1年前くらいにも暗号試算がバリッとUSで盗まれて、どうやらラストパスの漏洩が起因っぽいぞって疑われてるけどラストパスは否定みたいなそういう。
ちょこちょこなんか2025年、4年、5年になっても出てるなと個人的には思ってるんですけど。
まあまあ未だにちょこちょこ暗号試算周りでとやられてるよみたいな話がニュースになってましたって感じですね。
で、このラストパス云々についてはまあそんなに今更語ることないかなって思ってるんですけど、
結構まあこれを出しにふと思ったというか思っていることとしては結構データ漏洩とかCVみたいなパッチみたいなものも等しくそうなんですけど、
何か脆弱なものとか自分に被害が及ぶ可能性があったものみたいなのが起きたときに、
なんかその後すぐにさっきのMomoDBとかリアクトしてるみたいにすぐにやられるパターンももちろんあるし、
それに対して迅速に対応しなきゃいけないよねって話もありつつ、
一方でなんかこんな感じで結構忘れた頃にやられてしまうみたいなケースもあんま珍しくない気はしていて、
このラストパスもそうだし、今年も何個か見たんですけど、
KVに脆弱性悪用されてるよ、攻撃が観測されてるよみたいなやつが載るんだけど、
蓋を開けたら最新のやつじゃなくて5年前のVPN機器の脆弱性でしたとか、
何か云々年前のWindowsのCVでしたみたいなものとかがちょこちょこ見るんで、
結構その迅速な対応も大事だし、迅速な対応できなかったけど、
まあ何か何だろうな、被害にあってないからまあ大丈夫かみたいなのとか、
そもそも気づけずにずっと長い間放置してみたいなのって結構なんだかんだリスク高いというか、
まあ何か当たり前っちゃ当たり前なんだけど、
もう何か改めて気をつけた方がいいよなっていうのをふと思ったって感じですね。
何か特に結構何年も経っちゃうと忘れちゃうし、ラストパスとかは僕も、
まあ他何か使ってないっていうのもあるけど、
まあこんなのあったなみたいなのを読んでふと思ったんで、
シュッと紹介したって感じですね。
何かこれ漏洩系はさすがに何か対応何もせずにやられちゃいましたはちょっと、
企業、個人は置いといて、企業です。
それが起きたらちょっとまああんまり用語できないというか、
うーんって思っちゃうけど、
何か結構細かいパッチなんだろうな、
各種セキュリティベンダーのセキュリティで言うと、
まあクリティカルじゃないんだけど、はい、はいみたいな。
何かちょっと対応優先度悩ましい系パッチみたいなやつで、
何かでちょっと対応遅れちゃってそのまま放置でとか、
何かそういうのとかがいつかこういう形で規模を向くって可能性も、
なくはないよなあっていう気持ちもありつつ。
まあただ何かラストパスして何ができるかっていうと結構きついよね。
これ暗号化されたボルトがそのまま漏れちゃいましたよってパターンだよね確かね。
かなあ。
ちょっと本文を読む限りそんな感じに読み取れるんだけど、
オフラインアタックでやられちゃってるからさ。
なるほどね。
かつラストパス側でアンコントローラブルというか、
各サービスのパスワードを変えておいてもらわないと無理だよって話だから、
あまりにアンコントローラブルではあるラストパス側って。
そうだね。
だから何かラストパスがどうこうすべきっていうか、
この被害に遭ったことを自覚した人が多分行動を取るべきだとか、
まあそれしか多分もうできることがないから。
このトピックに関してはそうなるのかなと思うんだけど。
僕が見たやつはそのひねこを込めてたと思うんだけど、
ブラウザっていう、
何を表示するか制御できないところで、
このリスクにどう向けようかみたいな、
結構、
各社どうなんでしょうっていう、
気持ちで、
フリーさんの記事を読んだって感じですね。
わからんけどね、
なんか恐れすぎな気もするし、
って気持ちなんだけど、
現実問題として、
じゃあ、
広く、
ユニバーサルにあらゆる環境で刺さるような、
プロンプトインジェクションみたいなのが成立しますかって言われると、
そこまでの再現性ってやっぱ難しいんじゃないかなとは思うんだよね。
世の中の企業どこもかしこも全部やられますみたいな、
攻撃が発生しますかって言われると、
それは確かに可能性としては低いだろうなとは思うんだけど、
それは確かに。
やるとしたら、
もうちょっと勉強していくかな。
わかんないけど、
Googleクラウドを使っている企業の人に、
Googleクラウドのコンソールで悪さをするプロンプトインジェクションを指す、
プロンプト埋め込んだフィッシングサイトかニセサイトを、
記載したメールを配りまくるとか、
もうちょっと絞るときに攻撃スコープを。
いやー。
知らんけど。
知らんけど状態ですね、完全に。
知らんけど状態では。
なんか今な、
AIブラウザの、
多分良くも悪くも上がってくる、
こんな脆弱性あったぞレポートは結構、
購入系とかニセイシーサイトで購入させちゃったとか、
そういうなんか金銭直接抜くような、
ケースは目立っているような気はするから、
今言ったような、
もうちょっと業務寄りというか、
ところに、
具体的に指すようなケースは、
どうなんでしょうって感じはする。
どうなんすかね。
わかんないけど。
まあ、そもそも。
でもさー、
そのシナリオも結構嫌だけどな、
なんか、
プロンプトインジェクションでブラウザが勝手に、
なんか物を購入しちゃいましたみたいな時に、
例えばメルカリは保証してくれるのかな。
メルカリは保証しないんじゃない?
メルカリは保証できないっしょ。
もうやる、保証するとしたらもう、
AIブラウザじゃない。
でもさ、構造としてはさ、
一緒じゃん。
なんて言ったらいいんだろう。
身に覚えのない商品の購入がありますっていう、
お問い合わせをメルカリにするわけでしょ。
ああ、例えばフィッシングとか。
フィッシングとかと一緒で。
でもまあ、中の環境で買ってますねっていう風になるわけじゃん。
そうだね。
じゃあ、AIブラウザの会社がさ、
それを保証してくれるかっていうとなんか、
どこの何を保証してるのかわからないし、
購入証明もさ、できるかわからないし、
なんか、エンドユーザー視点結構嫌だね、
そのシナリオ。
そうだね。
でも、その今の話で言うメルカリの立場はもうマジで、
本当に多分どうしようもないから、
保証はきついよね、なんか。
もういいし、サイト側からAIブラウザ側にもう付き上げるしかないよな。
もしくはもう打ち…
特定のユーザーエージェント見て弾くとかはあり得るよね。
いや、でもなんか僕が言ったシナリオは、
まずそのもう、
例えばメルカリじゃない、何でもいいけど、
メルカリを模したサイトを作って、
で、ユーザーがそのメルカリでこれ買いたい、探して買ってって言ったときに、
そのAIが騙されちゃって、
メルカリっぽいサイトで決済をしちゃうっていう話なんだよね。
だからもうそのメルカリ側にアクセスいかないからどうしようもないし。
その、ごめん、そのパターンはね、メルカリではどうしようもない。
実際じゃあメルカリ、実際にメルカリで勝手に購入されちゃいましたときに。
ああ、そういうことね。
そのパターンも現実存在はしてるけど、
メルカリっぽい詐欺サイトみたいなのあるけど、
それはまあさすがにどうしようもない。
一方でじゃあ実際にメルカリで購入されちゃいましたのときに、
どうすんのかなって。
いやもうユーザーの責任であってほしいけどなあ、その。
今はユーザーの責任であってほしいけどなあ。
今はユーザーの責任でいいんじゃないかな。
なんかその、今AIブラウザーわざわざ触ってる人って相当その、
感度が高いというかさ、ある種のアリアダプターというか。
だからこれがなんか一般に浸透してきたときに、
その、どう思われるかだよなあ。
例えばChromeにそういう機能が入りましたとかね。
うーん。
いやあ、分かんないね、どんな世界になるか。
うーん。
でももう、GoogleってそのAIのさ、結果をさ、みんな読むみたいなの結構僕の身の周りでも、
その非IT系の人とかが普通にやってたりしてさ、
そのなんも、まあ便利、便利でしてもあんま疑ってないというかさ。
うーん。
とか、まあそうね、SNSでなんか、
ハルシネーションそのままなんかのコンテンツを利用して、
なんか吊るし上げられてるのとか見ると結構なんていうか、
意外と疑わずに需要して使う人が、
まあ一定数いるという事実はあるというのを思ったときに。
そうなんだよね。
その購入とかもさ、多分対策は入れると思うんだよね。
そのステップバイステップで確認を入れるとか、
まあ特にChromeとかはやると思うんだけど、
でもまあなんかそのポチポチポチって連打して。
で、なんか10回成功したから11回目も大丈夫だろうで、
押したら全く違いが向かっちゃったみたいな、
普通に起きる気はするから。
うーん。
まあそれもな、ECが保証するのはしんどいよな、正直。
うーん。
それか確かにね、今言ったようにそのユーザーエージェントを弾くとか全然ありかもね。
その選択をサイト側に残して欲しいかもね。
そのAIの操作による通信なんであれば何かつけるとかはやってくれたら、
そのコントロールは効くのはいいかもしれない。
確かにね。
まあそういう仕組みが出てくるのかもね、最終的に。
うーん。
AIブラウザの操作はCloudflareのAIBot判定には引っかかんのかな。
ああ、分かんないね。
何とも言えんな。
クローリングは引っかけるよとは、
そうだね。
いっつも言う。
AIブラウザの操作どう、いやー、気になるな。
使うか。
いやでもさ、使いたいと思ってるんだけどさ、怖いんだよな。
何しようってなるし。
うーん。
何が起きても大丈夫な。
言うてなんか、まあ使ってないっていうのもあるけど、何ができるのかも分からんし、
別にそこに個人的にニーズを、
感じてないっていうのも、まあぶっちゃけあるし。
ああ。
あれ、なんかお買い物のユースケースしか見たことないんだよな、個人的には。
うーん。
なんか、そんなAIで買い物したいかなと思うけど。
そんな、別にだいたい買うと、検索するとかなんてさ、もう、固定やん、ほぼ。
まあね、でもさ、この、そのアンラーニングで、なんか、
分かるよ。
しなきゃいけないっていう説もある気はしていて、
これからの若者が、そこから入ったときにそれが当たり前になるっていうシナリオが全然ある気がするから、
まあ、そうなったら僕らは老害ですよ。
えっ、まだ検索してるんですか?
いやー。
AIに壊せればよくないですか?ってなるかもしんない、知らんけど。
うーん。
まあね。
まあでもそうね、買い物、買い物ね、買い物、買い物、買い物以外思いつかないもんな。
なんかその、うーん、ディープリサーチとかもなんか意外と。
まあよく旅行に行く人とかは、なんかチケットの手配みたいなのあんのかもね。
あー。
いろんなものが。
確かに、一通りやって。
あれだな、その、いやでもなんかディープリサーチでいいじゃんってなっちゃうんだよな、今いろいろ考えたけど。
例えばその、この辺泊まりたいからいいホテルの全部探してとか思ったけど、
ディープリサーチでいいなみたいな。
でもディープリサーチより便利ならまあ、使ってやらんこともないかみたいな。
うんうんうん。
やっぱあれだよな、そのゲットじゃなくてポストしたいんだよね、きっと。
うん。
そう思うとなー、うーん、なにすっ、
うーん、またあれだね、あのー、僕らはそのパソコンもね、
またあれだね、あのー、僕らはそのパソコン持ってるから、そのー、
いやもうすごいしみじみ思うんだけどさ、
その自分がパソコン持ってることのさ、異常性というかさ、
そのー、あのー、自分のパートナーの行動を見るとすごいよく思うんだけど、
そのー、何か文章を打つときにさ、スマホで、パソコン持ってるのにスマホで打ってたりするんですよ、僕のパートナーは。
で、それ見るとなんか、絶対僕無理だなと思うというか、そのー、パソコンがしみつきすぎてるというか、
だからそのー、もう実はパソコンの方が何倍も速いし、画面もでかいし、
さっき言ったやつそのいろんなめんどくさい操作も、まあパソコン開けばすぐ終わるからみたいなのがあるけど、
なんか普通にスマホだけで暮らしてる人が大半で、で、スマホで長文打つとか調べ物で、
そのあのちっちゃい画面で複数タブ開いてなんてできないってなったときに、
もしかしたらそういう人にとってはAIブラウザー、なんかもうちょっと相対的に価値が上がるのかなというのを今ふと思ったわ。
いやー、うーん、そうなのかもしれないし、そうじゃないのかもしれないし、わからんなー、なんか、
うーん、まあ相対的に価値が上がるっていうのは、まあそうなんじゃない、きっと。
うーん、これ次回まで宿題にしよう、これちょっと自分の宿題にしよう。
今年末に撮ってるんですけど、年末年始に。
うん。
あの、AIブラウザーを触ってきますわ。
えらい。
うーん、コメントすごいよ今、アプリストアで見てるけど、星4.2で100万ダウンロード、超好評やん。
すごい。
うーん。
いやー。
見るか。
なんかその、AIブラウザーの使い方とか調べたいけどさ、
いやー、ちょっと今やめて。
なんかその、リーチしたいタイプの記事にたどり着けなそうなフレーズな気がするな、なんか。
そう、なんか、その、AIインフルエンサーの情報は僕にとってはどうでもよくて、
あの、なんだろう、パソコン持ってない、なんか、AIの原理がわかんないような一般の方々がどう活用してるかめっちゃ知りたいなってすごい思ったんやけど。
なんかいろんな方面に喧嘩を出る気がするからちょっと。
はい、いろいろ喋っちゃったけど、そんな感じかな。