1. Replay.fm
  2. #107 不審な応募者にはご用心..
#107 不審な応募者にはご用心の回
2026-10-04 40:27

#107 不審な応募者にはご用心の回

感想

まだ感想はありません。最初の1件を書きましょう!

サマリー

復職初日の体調や、三重・愛知などのおすすめ水族館について雑談した後、AI時代に「理解」と「思考」をどう使い分けるかを話します。AIを調査や技術検証、壁打ちに使う一方、内容を理解しきれなくても信頼して進める場面と、最終的な責任は自分にある点が論点になります。 続いて、GitHub EnterpriseのCredential Inventory Exports、Windowsイベントログ調査、メルカリのAIプロトタイピング基盤ARCAを取り上げます。認証情報の棚卸し、目的から逆算したログ分析、非エンジニアでも安全に社内アプリを作れる仕組みと、その結果として小さなアプリが乱立する懸念を話しました。最後は、北朝鮮のサイバー攻撃グループとIT労働者について、偽の求職者が日本企業の面接を受けたり、偽求人で応募者にマルウェアを入れさせたりする手口を紹介し、不審な応募者への警戒を確認します。

復職初日とおすすめ水族館
こんばんは、Replay.fm第107回です。
こんばんは。
うっす。
はい、107回。
10月3日、ちょっといつもより、いつも火曜日に収録してるんですけど、今回土曜日ということで、私、復職いたしました。
おかえりなさいませ。
うっす。復職初日から、喉がガラガラ、口内炎が痛い、体バキバキという。
あんまり戻ってきたくなかった感じですかね。
体が拒否してたのかな。
そういうことなんじゃないかな。
体は正直ってやつじゃない。
知らなかった。
まあでも、まあなんか、いやあ、まあそうね、その、回復しなかった原因はあって、復職前日までの、だから月下水で旅行に、最後の最後だし旅行行こうって言って旅行行ってきて、
もうでもその旅行行く初日から怪しかったから、
体調崩さずには乗り越えたが、回復もせずに、初日を迎えるずるずると。
そう、はい、よかったです。
あの、三重に落湖見に行きました。2回目なんですけど。
ラスト落湖なんだっけ、その落湖が。
そう、日本で見れる最後の落湖だね。
で、2匹いるんだけど、まあどっちも割と年寄りなんで、まあ来年は見れるだろうけど、再来どうなんだろうね、なんか、まあまあまあ、見れるうちに見たほうがいい系な感じですね。
いやあ、なんか水族館行きたいなあ。
水族館、子供生まれてからマジ死ぬほど行くようになったけど、水族館いいよね、なんか。
いろんな水族館あるからね。
なんか関東の水族館もあんま詳しくなってないけど、結構、なんだろう、地方の水族館は動物とカジュアルに触れ合える水族館が多くて、すごい、いいですよ。
アザラシとかいいですよ、触るの、おすすめ。
福井にあるんだけど、アザラシに触れる水族館が。福井以外にもあるのかな。
めっちゃもちもちで、おすすめです。
三重のところは西内に触れるのかな、三重だけど。
どこが良かったかなあ、水族館。
東京覚えてないなあ。
まあ、でも品川水族館とか普通に良かったし。
三線水族館とか好きだったなあ。
三線水族館地味に行ってないなあ。
あ、本当?
なんか空飛ぶペンギンみたいな、上に透明プールを降らされたゾーンがあるんだけど、見栄えいいっすよ。
スミダーも良かったなあ。
ああ、スミダーも良いね。
スミダーなんか結構淡水コーナーが充実してたような気が、せめてもないけど気のせいかなあ。
なんか全然、関東から外れちゃうけど、
愛知県の釜氷の竹島水族館っていうのがあって、そこマジで全人類におすすめしたいわ。
今までで結構一番好きで。
なんか何がいいかっていうと、
もうめっちゃあれっすよ、地方の田舎の海沿いにある水族館なんだけど、
なんかそこでしか見れない魚とかがあるっていうよりかは、
水族館内にもう水族館の会員、職員さんが書いた紹介テロップ、手書きの紹介テロップがバーってびっしり書いてあって、それがめちゃくちゃ面白いっていう。
それ読むだけで一日潰せるし、
あのね、めっちゃおすすめしたい。
名古屋よりは手前なんだな、こっちからだと。
そうだね。
いや遠いなあ。
そう遠いんよ、東京から遠いから。
じゃあうちからでも遠いもんな。
まあ滋賀から、だからなんか感覚的には多分長野とかあっちのほうだよな、なんかこの感じだと。
ああそうだね。
軽井沢よりちょい草津とか行くぐらいの感覚なんじゃないかな、きっと。
都内から。
名前、関東近郊からお越しの方は多分何かの水田に寄るとかがいいと思うけど、めっちゃおすすめ。
なんか本当に好き。
いいね。
いやなんか普通にでもシンプルエエノスイとか行きたいな。
ああエノスイもいいね。
エノスイもいいな。
いやそんな感じで、おすすめの水族館のお便りをお待ちしてます。
アピールポイントもついでに何か教えてもらえると思う。
そうですね。
じゃあそんな感じでやりますか。
やりましょうか。
AIに思考を任せることと理解の境界
一つ目の、久々のオフとピース、至高の害虫割合を増やすっていうコニファーさんの記事です。
何だ、発端は誰かの多分Xの投稿で、至高は害虫できるんだけど理解は害虫できないっていう関わり方を端的に表した投稿があって、
多分それを発端にこの記事を書いてたのかなと思うんだけど、
タイトル通りで理解は害虫できないと、でも至高は害虫できるから今のAIの時代に至高はガンガン害虫した方がいいんじゃないっていう話をしてくれてるような感じ。
で、何て言ったらいいんだろうな、とは言えなくその両者を完全に切り分けの難しいよねみたいな話とかツラツラ書いてるような感じで、そんなに長くないんで読んでみてくださいっていう感じの話なんだけど、
なんか結構その、この至高を害虫しましょうみたいな個人的な感覚にもかなり近くて、だから普段何に使ってる?どういう使い方してる?
なんか調べ物の一時ファーストアクションにはよく使うかな、でそっから一時ソースを自分で漁って裏取りしてとか、仕事はちょっと記者ばっかり書いてるけど、開発文明とかだとそういう使い方が多いし、普段の生活でも似たような感じかな、ちなみに見るか。
だからなんか今この記事読んだ時はそうだなと思ったけど、今ふと思ったけどそんなにめっちゃ至高を害虫してる感覚はないんじゃないの?
まあそういうモードの時もあればそうじゃない時もあるよねっていうのはなんか自分でもめっちゃ思うんだけど、結構自分の使い方でなんかこれは至高の害虫だったなっていうふうに思ったのは、
なんかその関連する技術要素はなんかふんわりとは全部理解してて、なんかあれとこれとそれを組み合わせればこれができんじゃねーみたいな組み合わせに対してその技術要素の深掘りをさせて実現可能性を探らせるみたいなやり方とか。
あーなるほどね、まあそういう意味となんか。
そう、なんかこれそれで何ができるのか技術的な限界がどこにあるのかみたいな理解はなんか、まあなんて言ったらいいんだろう、そのハルシネーションとかはまああるのかもしれないけど、まあそれは一旦抜きに置いとくとして、なんかこう考えさせるところまたは全部やらせて、で結論はこうだねっていう、なんかこれこれこうすればなんかできそうだねっていうところの感触を得るみたいなことをなんかやったりすることがちょこちょこある感じ。
それは確かにな、開発分明から取るもあるな。
あと脆弱性の検証とかもそうかな、それで言うと。
なんかこれこれこうだからこれはリスク低いと思うよみたいなこと言うけど、いやでもそれってさ、なんかこれこれこういうケースがあるんだからどっちかっていうと他のよりこれのほうがリスク高いんじゃないのみたいな内外称したりとか。
なんかそれもだからどっちかというとその、こうなんて言ったらいいんだろうな、理解が前提にあるからなんかこう言ってることが違うよねみたいなのがわかるし、だけどでもその脆弱性のそのリスクがどんなものなのっていうところの思考自体はなんかある程度懐中してるというか、なんか感覚的なものだから結構難しいんだけど。
いやーこれなんか小倉さんの記事にも元気あったけど、その感覚としてはマジ死ぬほどレスポンスが早い部下がいるみたいな感じだなっていうのを思うながその、なんかもともと別に思考が一致するって概念はもともとあったんだけど、なんかそのそれが爆速でできるっていう感じで。
他なんか開発でよく多分無意識でやってるけど、気持ちとしてはなんか同じチームでコンテキストを理解してるソフトエンジニアにこれぶっちゃけどうとかどういうアイデアあるかなって一瞬で返ってくるみたいな感じではあるな。
だからなんか、まあそうだな、だからなんか理解は懐中できないんだが、なんか理解が追いつかないみたいな感覚は、まあでも無意識に取捨選択はしてる気がするな、これはもう理解しなくていいやとかそういう線引きはしてそうなのと、あとなんか世の人がやってるほど、なんか人によってはなんかめっちゃ壁打ちするとか、
そんなことするんだと思ったのは、普通になんか仕事の人間関係の悩み相談をめちゃくちゃやってて、腹落ちしたみたいな話を聞いたりして。
自分の納得を得るためのその、まあでも確かにそれはでもまさに思考の懐中かもしれないね、内省的なその思考を全部こう外に出して、なんかあれしてるような話だよね、それはね。
なんか自分に、まあよく悪くも寄り添うなんかダックタイプ、なんだっけ、ダックプログラミング。
ダックタイピング。
ダックタイピング。
ダックタイピングじゃない、えっとなんだっけ。
テディベアプログラミング。
えっと、なんかでもアヒルもあったよね。
アヒルもあった気がする。
えっとなんだっけ、ラバー、ダックタイピングがね、違うんだオブジェクト仕組みの話。
違うんだよ。
ラバーダックでバックピックだって。
そうそう、それ。
なんかそんな感じはするな。
はい、まあというわけで、まあそう言ってもなんか個人的には最近はでも理解を結構もう手放しがちなこともあるなと思っていて、なんか悩ましいね。
まあこいつがこう言ってるんだったらそうなんだろうみたいな。
あるよね。
AIの誤りと責任をどう引き受けるか
いやー、まあなんか難しいね。
そのラインを今までもそのなんか線引きは持ってたと思うから、それをなんか変えるべきようなことかはあんまちゃんと考えたことがなかったな。
どっちかっていうとなんかもう、なんだろう、物量的にさ、もう言ってることを信じるっていう判断をするしかないみたいな場面が多くない?なんか。
多いんだけど。
仕事の特性にもよるんだろうけど。
なんかAI以前も実はなんかそういう場面あるにあった気がしてて、
例えば僕だとそのバックエンドエンジニアでインフラ強い人と一緒に仕事したときに、
現職でも初期の頃あったけど、そのなんかGKEの、まあGKE上で、まあGKEのアーキテクチャがあって、でその上で僕が担当するアプリケーションが動いててってなったときに、
割とローレイヤーのところで、じゃないと課題解決できないことがあって、それをなんか相談しに行って、
で、その僕の知識だとあんまり理解できないことをばーってしゃべられてというか、アウトプットして、なんでこうなんじゃないですかみたいなときに、
なんか僕としてはその、それを100まで理解しようと思うとGKE勉強し直しますってなっちゃうから、
まあでもなんかその人に対する信頼があるから、まあここまではまあ、なんだろうな、その人の言う通りなんだろうなっていうのと、
まあただその自分のためとか、あのなんだろうな、鵜呑みにならないためにある程度の理解は諦めないみたいなことは、
多分みんな大彼氏少ないからやってた気がしてて、
だからなんかそれがじゃあAIに置き換わったときに、まあAIだからもっと疑って、その自分キャッチアップする量を増やしたほうがいいのか、
まあでもそうなるとその多分この記事で言うように物理的に負けるって話があるから、まあAIに嘘をつかせない工夫みたいな話もあるし、
あとはなんかそのそもそもAIが前提となった開発において、なんだろうな、コード読めなくてもいいみたいな話って多分今まではなかった。
読めなくてもいいというか、コードを読まないっていう概念がAI以前はなかったけど以降にできた話ってなると、
じゃあその前提で考えたらまあ今まではここは理解必要だったけど、もう捨ててもいいかもしれないみたいな話もあると思うし、
だからまあそう考えるとある程度の線路を引き直しは必要かもしれない。
まあでもなんかシンプルに結構ボトルネック、ここがボトルネックになったなって思ったり、課題が出たら考えるでもすごいいい気がしてきた。
ちょっとあれなんだろうな、ロードエアアップだからさ半年間。
しっかり来てない。
そう、3ヶ月後には多分違うこと言ってそうな気がするんだけど、そういう感覚だな。
でも切り口がいいね、この切り口でちゃんと考えるっていうのはすごい大事な気がする。
全部理解できるのは無理だからね、AIがあろうとなかろうと。
まあね、そうなんだよね。見かけ上理解できそうなものが増えちゃったみたいな問題もありそうだよな、今の時代で言うと。
またなんかその理解した気分になるようなアウトプットを出してきたりもするから、そこはすごい気をつけないといけない。
でもそこもなんか結構人間と一緒かなって思っちゃうのは旧世代の感覚なのかな。
人間でも口うまいやついるじゃん。
悪意があるかないかを立て置きってなった時に、それをきちんと正しく、正しいって何だって話だけど、
答えに近づくための視点できちんと評価できるかどうかってある種のスキルだと思うし、
AIに対しても同じスタンスでいいのかなって個人的には思ったりはするけどね。
そんな感じの話題でした。
面白い、これは。ありがとうございます。
自分の関わり方みたいなのにピッとなって思った。
でもね、そうなんだよね。
理解を手放したものに限ってなんか結構、本当違ったんだみたいなの結構あったりするから。
人間と違うのは、責任を取るのは自分っていうのはめちゃくちゃ違うかもね。
さっきの俺の話言うと。
俺が議論、インフラの人と話してその人を信じてミスった時はなんかあるし、
その人が多分謝ってくれる、謝ってくれるじゃないけど、
ここミスってましたって言うと、ああ、なるほどっすねってなるけど、
AIの場合は僕の責任になるとか、そこはすごい違いかもしれない。
確かに。
責任はめちゃくちゃでかい差分なんだよな。
LLMとの仕事。
うまく付き合い方を見つけていきましょうって感じですね。
よし。
じゃあ、次は。
これね。
GitHub Enterpriseの認証情報棚卸し
GitHub EnterpriseがCredential Inventory Exportsっていう機能を実装しましたよっていう話ですね。
これは触れてないんだけど、
全認証情報を一覧化できる機能みたいな感じなのかな。
SSHの鍵とかもそうだし、PATもそうだし、オーソのトークン、
GitHub Appのユーザートゥサーバーとかインストレーションアクセストークンとか、
全認証情報を一覧化できるよっていう話らしくって、
まだちょっと触れてないんだけど、触ったこれ、まずだよね。
なんせこれ複職しないと触れない系なんだよ。
そうだよね。
エンタープライズプランでそのエンタープライズにぶら下がってるやつって話だから、
個人では触れない認識かな。
まだ触れてないんだけど、なんか良さげだなっていうので、
JUST共有だね。
これPATは、
この中で言うと、ファイングレインのPATはそのUIから見えるんだけど、
GitHub Appのインストレーショントークンとか、
オーソアプリトークンとかクラシックトークンは、
オーガニゼーションオーナーか権限持ってても見れなかった気がして、
SSHキーもそうだね。
これが見れるなら、めちゃくちゃ普通にありがたい話です。
他にもいっぱい理由あったけど、
クラシックトークン、弊社も利用できないようにしたんだけど、
その理由の一つに、そもそも可視化できないっていうのがあったから、
ファイングレインドは可視化できるし、
リボックもオーガニゼーションまでできるんだけど、
ありがたいね。オーソアプリとかもそうだし、
何のオーソアプリがオーガニゼーションで認証されてるかまでは見えるんだけど、
誰がそれを使ってるかも分かんないし、
それ見えるのは普通にありがたいね。
時代もちょっと感じるね。
これ系狙われがちな時代だし。
だからここでトークンを拾ってきて、
カンソログと付き合わせてみたいなことも多分できるんだよね。
いや、ちょっと触らないと分かんないね、これ。
カンソログに出るかどうかちょっとカンソログ見ないと分からない。
カンソログ側ではトークン入ってるからさ。
そうだね。
だから怪しいトークンのグループをまず特定して、
で、カンソログ。
GitHubのカンソログそんな聞いてない時もあるから、
ちょっと見ないと。
いや、分かる。
一応でもトークンのハッシュは入ってるじゃん。
なんか、たまに入ってる。
Hinegrantトークンは入ってる。
Hinegrantトークン以外は確かに使ってない。
インストレーションアクセストークンも入ってた気がするな。
何で見たんだっけな、なんか忘れてたけど。
一回ちょろっと見たんだよな。
でも確かに何の種別が入ってるのかみたいなのは
全部細かく見てないから、そこはちょっと分からんけど。
まあ、高齢系は本当にでもありがたいね。
管理者目線だと。
棚卸しもできると思うし。
リスク表面積ね。
使っていきましょう。
クレデンシャル管理大臣なんで。
クレデンシャル管理大臣、大臣マンとして生きていきたいと思ってる。
次行きますか。
次行きましょうか。
Windowsイベントログ調査の基本
君たちはどうWindowsイベントログを調査するかという、
これは何だっけ、
誰さんだっけ、
すめしさんなのかな。
ギター部名、すめしさん。
の記事ですね。
中身はぶっちゃけどうでもよくはないんだけど、
別に僕Windowsのインシデントハンドリングって
ほぼする機会ないし、したこともないんで。
中身はわからんっていう感じなんだけど、
Windowsの話はあるんだけど、
割とPlatform問わず結構大事なことが詰まってそうだなと思っていて、
特にPlatform関係ない部分かな。
イベントのログの調査ってそもそも何なのみたいな話とか、
イベントログがそもそも完全な記録じゃないよとか、
ログインしないでしょ、前に保存しないとダメだよとか、
大量のノイズを減らすっていうのが大事だよっていう話とか、
あとは目的の部分かな、
何を調査したいのかがわからないままログを調査することができないよみたいな話とか、
範囲を区切るといいよみたいな話とか、
行動から逆引きするといいよみたいな話とか、
Windowsの個別の話に、Windows特有の話に一切関係ない部分っていうのが結構、
Platform問わず大事なことだなと思ったので、
ログの分析、イベントの分析みたいな観点で言うと、
多分あらゆるシチュエーションでこの考え方が使えそうだなっていう感じだったので、
ピックしましたよという感じですね。
めっちゃ詳しくは存じ上げないけど、
ちゃんと現場でやってる人なんだなっていうのがめちゃくちゃ伝わるよね。
よくあるセールス文句だけ間に受けちゃうと、
ログ全部集めて突っ込んでいい感じに機械学習なり、
ロジックで引いて検知して対応すれば大丈夫みたいな、
めちゃくちゃ大げさに言うとそういう通説があるような気もする。
そもそもログが残ってないみたいな話とか、
ログが多すぎるとか、目的が逆算しないともうできないっていうのを、
よく考えれば当たり前の話だと思うし、
じゃあどう立ち向かうのみたいな部分に対しての、
多分現場で戦ってる方の考え方として、
めちゃくちゃ綺麗に整理されてて。
この記事で言うと最初の6章がもう何でも似たような抽象化された画面で活かせるやつだし、
アペンディクスの量がすごくて、これが多分Windows特有のナレッジというか、
これはこれでこのままリファレンスとして使えるレベルになってそうだなっていうのを思いますね。
なんか、いいな、セキュリティのいろんな仕事を3ヶ月ずつOJTしてみたいな。
なかなか実現しえないと思うけど。
まあね、
でもインハウスでいるとさ、
ありと何でも起こり得るっていう意味では、難しいけどね。
何でも起こり得てはそれはそれで困るっていう話はあるんだけど。
まあなんかそのさ、もちろんそれはそう思いつつ結構、
ツアーを組まれたいっていう。
逆に言うとインハウスでも、やらなくていいことはやらないからさ、
このログ調査とかも、場合によってはやらずに終わるかもしれない。
ぶつかる前に専門家を雇うとかチームが拡大するとか何も起きないとかそういうこともあると思うけど、
なんか普通に知ってみたいなっていう。
脆弱性診断とかも僕にとってはそうだから。
たとえばね。
まあ自分でやればいいという話はそうなんだが、
だからOJTでやるんならすごい嬉しいですっていうただの我がままです。
いやー、いいですね。この方の記事とてもいい。
ぜひご一読おうって感じですね。
これAppendix以外はまじですぐ読めるからね。
そうね。
ありがとうございます。
メルカリのAIプロトタイピング基盤ARCA
じゃあ次私から読みますが、
メルカリにおけるAI時代の高速プロットタイピング基盤、
ARCAって読むかわかんないですけど、ARCAって。
スピーカーデックの新井亮太さんのスライドですね。
何かっていうとめちゃくちゃざっくり言うと、
メルカリ社内でがっつり内製しているこのARCAっていうプロットタイプ基盤があって、
これが何かっていうと、
エンジニア非エンジニア問わず、
LLM、クロードコードとかそういうのを使ってプロットタイプアプリを作って、
アプリを立ち上げて社内に公開まで全部できちゃう基盤を内製してますよって話ですね。
これがめちゃくちゃ、スライド読めばわかるんですけど、かなり高機能で、
例えばデータベースみたいなものとかもきちんとついてたりとか、
よく使うようなシステムとかとあらかじめつなぎ込まれてる、
具体的には書いてないんだけど、
予想すると社内のチケットシステムとかいろんなDBとかとつなげられるんだろうなみたいな感じだったり、
また安全面も考慮されてて、ガードレールが組み込まれてたりとか、
認証がきちんとしてたりとか、
かつ社内でプロットタイピング作って共有するみたいなこともできますと。
複数人で共同開発もできるとか、かなりすごいことになって、
これ故に実際の活用状況みたいなところでも、
例えば社内だけで使いたいようなダッシュボードとかちょっと便利ツールとかあると思うんですけど、
そういうのを非エンジニアとかが作って、社内で公開して実際に業務で使われてるとか、
また機能開発においてプロトタイプするときにも使われるし、
かなりがっつり使われてそうみたいな感じですね。
社内アプリの高速開発と乱立への懸念
なんか結構いいなと思ったのは、
これ次第さすがの体力だなっていうのと作り込みだなっていう部分はありつつ、
そういう言及があったわけじゃないんですけど、
これかなりガードレールもきちんとしていて、
安全に使える工夫みたいなセクションがあるんですけど、
例えば外部と通信して大切な情報を送っちゃないかとか、
またトークンの管理でミスんないかみたいな部分の懸念がどうしても、
例えばローカルでクラウドコート立ち上げたときとかには可能性ゼロにはできないって話があるんですけど、
これの上で動かしたときはその辺を考慮して、
サンドボックスじゃないけどGKのポットで閉じるようにしたりとか、
またその外と通信するときはアルカのプロキシーを通すので、
やばいものは出ないように、出づらいようになってるみたいな、
ガードレールがきちんと作られていて、
これがあると例えば今って非エンジニアでもクラウドコート使って何かするとかって、
だいぶ一般的になりつつあると思うんですけど、
エンジニアじゃない人が触ったときのリスクって、
さっき言ったような気づかず外に何か送るとか、
クレーテンシャルハードコートしちゃうとかいろいろあると思うんですけど、
そういうものがこれ使ってくださいって言わればある程度のリスクは抑えられるし、
あとめちゃくちゃいいなと思ったのは、
多分メッセージとしてはこれ使った方が安全だからこれ使いじゃなくて、
こんな便利なもの作ったよっていう話だと思ってて、
そうなるとみんな使うよなと思うし、
それが名も知らずに安全だったらこんなにいい話じゃないなと思って、
いいなと思ったっていう話ですね。
めちゃくちゃちゃんと作られてる、びっくりした。
グラフィックな受付とかもできるし、
Google CloudのSAとか、
サービスとして売ればいいの?って思っちゃうぐらい出来がいいんだよな。
あとコストの工夫とか使わないやつは落とすとか、
でも永続化ボリュームは保存しておいて、
再起動できるようにするとかそういうのがあったりとか、
かなり行き届いてる感じですね。
346人がこれでアプリを作りましたと、社内で。
すごいですね。
具体的にどんなものを作ったのかとかすごい気になりますね。
どっかにあったはず。
簡単には書いてあって、
アイデア検証で新機能や改善案をされる形にするとか、
社内向きパッシュボード、検索レコメント指標、
ユーザーリサーチの結果、チームの入り口ページ。
社内ハッカソンは作ったものっていうよりかは、
この上でみんなでハッカソンしてるよって話かな。
まあいいや。
モノはいいんだろうなと思いつつ、
具体的に作ったものの目的と手段のセットを見ないと、
存在意義みたいなところがギラギラって思いながら、
読みましたという話です。
ちょっと難しいかもね。
めっちゃ強烈な課題があってっていうよりかは、
プラスアルファみたいな。
これ自体は多分、この基盤自体の目的意識は明確だと思うし、
いいよなと思うんだけど、
それを使う側の話かな。
簡単に作れるようになったからといって、
作るのが最適解だったのかみたいな問いは、
常に欲しいよなって思ってしまうんだけど、常に。
どうだろうな。
そういうと結構めちゃくちゃイメージは湧くけどな。
うちのアレックスが暴走してる。
アレックスはまだこの時代に追いつけてない感じがしますけど。
本当にね。
チーム内のちょっとした業務を効率化したいみたいな。
デジタルとGitHubのデータを組み合わせて、
ちょっとUI作ればどうにかなるみたいな。
あった時に、
LLMがあれば爆速でものはできると。
別に動けばいいんだけど、
じゃあどこにホスティングするってなって、
弊社Google Cloudだからプロジェクト立てて、
SA作ってIP立ててみたいな。
やるの普通にめんどくないですか?
お礼が今めんどくせえってなってるからね、実際に。
これだったら、
デプロイどころかデプロイ手前も
MCBとか全部動いてて、
ここでぽちぽちやったらできる、立ち上がるって、
任意の人に共有できるみたいな。
何ならコードもいじる人選んでいじってもらえるってなったら、
普通に嬉しいかなっていう。
でも、
想像はつくけど、
どうなんだろうね。
具体例が見たいな。
その辺は今後出るかもしれないし、
出ないかもしれないし、分かんないけど。
なんか出たとしても、
アルカで作りましたってわざわざ言わずに頑張るとさえそうな気がするけど。
想像して小粒なものが乱立していった先が、
果たして幸せな世界なのかみたいなちょっと思うんだよな。
どっちにしろ乱立する世界だったら、
Googleクラウドでよくわからないやつが動きまくってて、
リソースされてなくて、殺していいかどうかわからんみたいなより、
これで動いてたほうがめちゃくちゃいいという話はあるけど。
それはそうだね。
そういう意味で言うと確かに間違いないけど。
もともと前者の状況だったっていうのも、
これぐらいの規模とスピードの会社だったら起きてそうな気はするけどね。
わからん。
どうなんだろうね。
それはわかんないね。
Codexとかだとデプロイまで動くとかあるっぽいけど、
ああいうの使われて実はここで動いてますとか、
そんな増えてたらちょっと嫌だなとか思うけどね。
便利そう。
OSS困ってます。
しないと思うけど。
作れという話なんだろうね。
欲しかったらね。
そうだね。
間違いない。
次最後。
本日最後ですね。
北朝鮮IT労働者と偽求人攻撃
ピュアログの記事で、日米豪独7機関が公表した、
北朝鮮のサイバー攻撃グループウォータープラムと、
北朝鮮IT労働者についてまとめてみたという記事ですね。
ウォータープラムっていう教育グループ、北朝鮮のグループがあって、
それに対して、いくつかテイクダウンを成功させましたよって話、
プラス、北朝鮮ID労働者に関して、
いくつか調査結果とかいろいろ出ましたよって話かな。
日本含めて7カ国で協力してやってますよって話で、
一時ソースが警察庁から出てて、
それを読むと結構面白いなと思ったんで、
軽く紹介しようかなと思うんですけど、
そもそも僕は北朝鮮IT労働者みたいなのって、
アメリカだとずっと前からちょこちょこ話題にはなってて、
漏れ聞いていたが、日本でやってんのかみたいなのとか、
ちょっとあんま分からんなと思ってて、
AIで面接しに来たとかそういう話は、
散発的には聞いてたけど、全体のボリュームとかどうなんだろうっていう部分があったので、
そういう意味で普通に助かるなっていうこの資料を持ったのと、
その上で何か読んでいくと、
結論、例えばアメリカでは実際に、
アメリカでは実際にそういうニュースを見たことがあるんですけど、
例えばアメリカの企業で働くために、
アメリカの土地から、アメリカで動くPCからリモートで働くみたいなことをするために、
ノートPCを何十台も集めて、ある場所で起動しっぱなしにして、
そっからアメリカの企業にリモートするみたいな、
でも一番操作元は北朝鮮の本土からラプトムファームと呼ばれるんですけど、
そのPCの集合しているうちの一台を使って、
アメリカで働いているふうを予想みたいなものがあったりするんですけど、
それが日本国内でも実際にあって、
差し抑えましたよみたいな言及があったりとか、
また具体の企業名が上がってて、なるほどなと思ったんですけど、
これって基本的には多分大体の目的は、
外貨を稼いで兵器開発とかをするって話、
なんで日本円を稼ぎに来てるって話なんですけど、
暗号通貨とかを狙ってきてるっていう文明なのか、
ビットフライヤーの面接を実際に何件、3件ぐらいかな、
受けに来てたっていうのが報告として上がってて、
結果的には怪しいっていうので弾けてるんだけど、
実際に日本の企業の面接を受けに来てるっていう部分が言及があって、
やっぱりちゃんとあるんですねっていう部分が知れる、
今回はきちんと警察署というかオフィシャルに知れたって感じですね。
あとは具体の企業名はないけど、日本の企業で仕事をついて、
お金を稼ぐことに成功してた例っていうのもあったりして、
なので全然他人事ではないよなっていうのは改めて思ったって感じですね。
あとはそうですね、
今の話は北朝鮮の人が日本円を稼ぐために日本企業に何とか入りこもってする話なんだけど、
逆で偽企業の求人を出して、
日本人とかを狙って偽企業を受けさせて、
その過程で先行の過程でマルウェイをインストールさせて、
暗号通貨のウォレットを盗むみたいな攻撃。
だいぶ前にここでも一回やられちゃいましたっていう
Webツリー開発者の方の前の記事を取り上げたことがある気がするんですけど、
それに関してもレポートでは言及があって、
そっちに関しては具体的な数字とかっていうよりかは、
そういう攻撃が確認されてますとか、
手法がありますっていう部分の言及にとどまっているんですけど、
その辺も言及がありっていう感じですね。
でも具体的な対策とかも書いてあって、
その辺はまあまあこの場では割愛というか、
そんなに基本的なことをやりましょうって話だったね。
言及はしませんが、そんな感じのレポートが出ていましたという話ですね。
ちゃんと、やっぱちゃんといるんだなっていう、
当たり前っちゃ当たり前なんだけど、
怖いですね。
一周回って人がそのまま入り込んでくるなんてちょっとおもろいよな。
そうだね。入り込めちゃうんだなっていう。
不審な応募者への警戒
なんかここでは取り上げなかったけど、
アメリカで、ちょっと後でリファレンス見つけたら貼っとくけど、
おもろいのがあって、
北朝鮮の偽求職者を見るための、
なんかハニーポッド的な架空の企業をでっち上げて、
求人募集してみたみたいなやつがあって、
それで実際に3人雇うのに成功してどういう挙動をしたかみたいなやつが結構、
アグレッシブな調査をした企業がアメリカにあって、
身分証の査証とか、
その人物のペルソナの設定が甘いケースもあれば、
めっちゃちゃんとしてるケースもあったりとか、
そういうのとかを見たりすると、
ムラはあるけど、やっぱちゃんと狙いに来てるなっていう部分もあるし、
日本の場合は、ちょっと勝手に思ってるのは、
言語の壁でかいんじゃないかなって気はしてて、
アメリカだと、
そんなことないんじゃない?
だって、日本人に拉致して日本語教育させたいニーズがあるぐらいだからさ、
確かにその訓練がさ、
確かにね、だから本気でやられたらあれか、
いや、なんかアメリカの場合だとさ、
アジア人が生った英語をしゃべるって別に、
何に違和感もないことだから、
日本だとその、
何人を名乗るか次第だと思うけど、
まあ、要するに韓国がどうこうって話じゃないけど、
韓国人を名乗るとかなんじゃない?普通に。
そうなるのかな。
その辺の詳細は、
いつか知れると嬉しいなって気はするけどね、
こんな形で。
竹ペペさんっていうフロントエンドの方が、
やられたというか、その方を査証して面接来たみたいな事件があったね。
あれとか多分、
なんか日本、実際に日本人になりすまそうとして、
まあでも、なんかしゃべり方がおかしいとかで引っかかったりとか、
そういうやり口だったら、
まあ、やられんよなとは思うんだけど。
はい。
まあちょっと、
帯閉めていきたいなと個人的に思ってるしね。
ありがとうございます。
どうぞ。
今日はそんな感じですか?
なんか、ノリが土曜日って感じだったな。
どういうこと?土曜日のノリ?
テンションが土曜日のテンションだったな。
ぬるいってことですか?
ちょっともっとシンプルなノリですか?
わかんないけど、
どう表現したらいいのかちょっとわかんないけど。
まあね、
明日日曜日だしね。
ぬるぬるしちゃうよね。
じゃあぬるっと終わりましょう。
次は火曜日なんでね。
パリッとやりましょう。
はい。
じゃあそんな感じで、
皆さん次回もお楽しみにしていてください。
おやすみなさい。
おやすみなさい。
40:27

コメント

スクロール