1. Replay.fm
  2. #106 利用規約管理、頭痛が痛..
#106 利用規約管理、頭痛が痛いねの回
2026-09-26 1:04:20

#106 利用規約管理、頭痛が痛いねの回

感想

まだ感想はありません。最初の1件を書きましょう!

サマリー

今回は、サイバーセキュリティの教科書をきっかけに、Torでダークウェブへ実際にアクセスした体験から始まります。続いて、Claude Codeに内部的に組み込めるClaude Hooks、AIエージェントの権限や自律性に応じたセキュリティ統制、CloudSEKで元従業員のGitHubアカウントを削除し忘れたことで170個のプライベートリポジトリが漏洩した事例を取り上げます。SmartHRのAir Assistantでは、プロンプトインジェクションをCIで定期検証するレッドチーミングの方法が紹介され、GitHub Actionsのワークフロー実行保護が正式提供されたことも話題になります。

サイバーセキュリティの教科書とTor体験
こんばんは、Replay.fm 第106回です。
こんばんは。
うっす。
いやー、106回か。
106回。
早いっすね。
早いよ。
あの、突然なんですけど、Tower デビューしまして。
なんで?
なんでかというと、あの、サイバーセキュリティの教科書っていう本があって、
どこの会社だったっけな。
まあ割と厚い本ですけど、
まあ、つん読してて、ちょっと、まあ、休み終盤ですけど、つん読を紹介しようと思って。
まあなんか、結論的に言うと、なんか本の内容としては多分僕とか野外誌が読むと、
まあ、99割ぐらいはもうパラパラーってめくるでいいかな。
でもなんかちゃんとパラパラーってめくろうと思って、パラパラーってめくってたら、
そのダークウェブ、一般的に言われるところのダークウェブとかディープウェブを取り上げてる章があって、
で、まあその辺の解説とか、またそのTowerとか、
まあ初めとしたあの、特命で、特命戦の高いネットワークへの、インターネットへのアクセス方法の、
まあいろんな方法があっての解説とか、
あとそれ実際に使ってみて、ここにアクセスしてみましょうみたいなのって、
なんか地味にやったことなかったんで、
まあやりたい気持ちあったけどその、
前なんか一回聞いたの記事ここで取り上げたけどさ、
やっぱ自分でやるにはちょっと知り込みする領域か、
業務で別に今んとこは必須でもないからやってなかったけど、
なんか本で書いてあるし、せっかくだからちょっと手動かすかと思って、
ちょろっとね、ちょろっとだけ行ってみた。
なるほどね。
デビューしました。
いや、うっす。
なんかもうトラブラウザーとかも入ってないな、今のか。
なんかまあ、
使わんしな。
そうだよね。
なんかセキュリティのキャリア呼んでる人かしたらまあ、
そんな当たり前だろうって感じなのかもしれないけど、
まあ実際に触ってみると、その、
まあ例えばJavaScriptが動かないようになってないと、
そのサイトにアクセスさせないようになってるとか、
まあ向こう側が何してくるからとか、
そういう細々したのが、
なるほどねーって思う。
なるほどねー。
触ってみました。はい。
まあオススメですとはわからないけど、
まあだけども、
サイバーセキュリティの教科書自体は、
セキュリティよくわからんって人には結構オススメできるかもしんない。
なんならエンジニアじゃなくても対象読者ですと、
まあ書いてあって、
なんでやんなきゃいけないのって話と、
まあ攻撃したら何してくるのって話と、
まあそれに対してできない、
まあちょっとまだめくってる途中ではあるんですけど、
そう、オススメです。本はオススメです。
トワは、あの、自己責任。
いろいろ持ってってください。
まあ別にトワ自体は入れる分には、
まあね、別にね。
うん、合うな。
リクナビ、なんだっけ?
なんかそういうやつ。
あー、この表紙のシリーズね。
そうそうそうそう。
見る人が見ればわかる。
この表紙のシリーズ。
まだ、今んとこは僕が最近知りたい、
まあなんか、
まあ結構その方法半分ぐらい読んだけど、
なんか方法に関する言及ね。
まだ、後半の方に。
なんていうか、組織論とか、
チームの話とか出てくるのかもしんない。
うん、結構ね。
あ、そんなとこまで行くの?
どうなんだろう?
まあいっか。分からないけど。
そう、まあ読んでないか分かんないけど、
出てこないかなーって勝手に期待しながら読んでる。
だから目次先見ると結構、
乱雑な感じの並びやな。
そうなんだよね。
なんか結構、まあよくも悪くも多分、
なんだろうな、サイバーセキュリティの表面を、
なんかさっと切って、
表面を見せるみたいな本には、
なるのかなって気はするな。
はい、そんな感じで今日は、
初心に帰って、
訳知らないが、
記事が多いので、シュッシュッとやっていきましょうか。
はい。
じゃあ1個目お願いしよっかな。
はーい。
Claude CodeのClaude Hooks
クロードモッツ・ニューモン。
クロードコードを自由にカスタマイズするという記事です。
なんか全能のぐさんっていう人の
記事なのかな?
いや分からんけど。
暫定主要なんだけど、
クロードモッツっていう機能が
公開されていて、
フックよりもなんか、
もうちょっと強制力のある
フックみたいな感じなんかな?
平たく言うと。
なんかその、
ものとしてはフックは、
このイベントが発生したら、
このスクリプトを実行してっていう、
あくまで外付けのシールでしかないんだけど、
そのクロードモッツは、
決められたインターフェースで
タイプスクリプトのコードを書いて起動したら、
それがそのクロードコードの
がロードするみたいな感じ。
だから完全にその内部に
組み込まれるイメージって感じかな。
なんか書きっぷりで言うと、
ちょっと伝わる人が
どれくらいいるのか分からんけど、
GoのHTTPのミドルウェアを
こうなんか
ラップしていくような感じの書きっぷり。
2の言語の
Webフルマークのミドルウェアを書くみたいな。
それで全然伝わる気はする。
そんな感じですかね。
これのおかげで
AgentsMDがクロードコードが読めるようになった。
これの
おかげなの?
タイミング的にはそうなんだ。
公式対応したじゃん。
公式対応の実装がクロードモッツなんだよ。
公式が提供しているクロードモッツが
今のところ4,5種類あって、
その中にAgentsMDを読むようになる。
書いてあったな。
なるほどね。
これ多分配布もできるんだよね。
そういうことだと思う。
決められたルールのコードを書けば
それが動くって話だから。
結構レベルが
5段階だっけ?
プリペンド、ユーザーペンド、ビルトインコア
本当か?
でも
この辺はスキルと同じ
概念なのかなという気はするね。
ホームディレクトリで。
分かんないな。
自信ないな。
ファンクションに関しては?
って話だよね。
ファンクションフックスだね。
あんまり
手触り感のない感じだったから
まだ分からないなって感じなんだけど。
触ってみないと正直掴みきれない
感じではある。
普通に思ったけど
フックじゃ何がダメなんだって
言われると難しいな。
でも自由度が高いと思うんだよね。
フックだとさ、あくまでそのタイミングで
何かを動かすってだけで
クロードコード内で動いている
変数とか
押されるわけじゃないじゃないですか。
フックだと何かをブロックするとか
できないじゃん。
そうかもね。
確かに確かに。
ノードデジスカイという人だったら分かるけど
エクスプレスとか、モダンなウェブフレーム
ネクストみたいな
ミドルウェアの
あれしかないんだけど
そのイベントが発火したときに
何の処理の前に何を仕込むとか
何の処理の後に何を仕込むとか
if文を書いて処理をブロックするとか
できるから確かにブロックとかは
やりやすいし
あとは結構思ったのは
統制文脈で普通に便利かなって気はしてて
何か集計するとか
何かをブロックするとかもそうだし
あとこれあれば
GHコマンドで
サンドボックス配下で
GHコマンドを果たした瞬間に
API経由で全てのリポジトリが
されるようになってしまうみたいなやつとかも
多分インターセプトして
弾き落とせるよねきっと
動かしてみないと何でもないけど
分からんけど
ワッシュに渡すコマンドをパースしてあげて
叩き落とすとか
何かできそうな気がするから
色々ちょっと使い勝手は良さそうな気が
するけど
まだちょっと触れてないな
待ってりゃ色んな人が
色んな事例を出してオーってなるから
その辺をアリアダプターの人たちを
待ちつつ
気持ち悪いかな
これ結構良いと思うけどな
良いんじゃないですか
夢が広がる系だよね
拡張性はあるんじゃないでしょうか
公式の実装パッと見るだけ
個人的にはタイプスクリプトで
読めるだけ凄いありがたいな
もう使えんのかな
使えんんじゃない?触ってると
エージェンツMDは地味にありがたいな
黒ドットMD
決して回る作業しないと
いやぁ
別にコーデックスとか使ってないから
いいやと思って
そのままにすることにした
仕事後すらみんなで触るから
AIエージェントのセキュリティ統制
次もAIですか
AIエージェントのセキュリティは何から
手を使う
クラウドネイティブの記事ですね
これちゃんと読んどこうと思ったんだけど
時間無かったな
イギリスの何かの機関が
AIエージェントセキュリティの
ガイダンスみたいなの
公表してるらしくて
中間ガイダンス
多分そうだと思うね
それの紹介をしてくれてる記事ですね
何だろう
平たく言うと政治駆動とか
自立性に応じて
統制を変えるべきみたいな
月並みなことしか言ってないんだけれども
割とパターン化して
出してくれてる感じだから
元の文章はちゃんと追いかけてないから
まだ何とも言えないんだけど
記事読んだ印象としては
これ系の政府
日本とかも出してるような
AI事業者ガイドラインみたいなのが
総務省経産省から出てるんですけど
そういうのと比べたときに
既存のやつは結構抽象度が高い
例えば何かAIを
こういう社内で動かすんだったら
権限気をつけましょう
ただ具体的にどう気をつけるかは
まだみんな委ねられてる状態なんだけど
今回紹介してる文章は
結構具体的に書いてあって
さっき言ったレベル分けで
一番厳しい関係で動かすなら
例えば物理的に
区切ってくださいみたいなのが
どっかに書いてあって
相当厳しい
サンドボックスとかじゃなくて
ハードウェアレベルで切ったほうがいいよとか
そういう風に結構具体的に
こうすべきみたいなのが書いてある
話かな
かつ中間のまま出した理由が
もともとまだこれ完成してないんだけど
ハギングフェイス事件しかり
クロードの
アンソロピックの侵入しかり
直近だったJMEにも
話が出てて多分来週分に記事が出てるけど
実は侵入してました
でも侵害してませんっていう
来週話として
そういうのを受けて急遽出したみたいな
背景があるらしくて
なるほどね
そういうとこには聞かないでしょこれ
分からない
どうなんだろうね
ああいうインシュレンターが起きるレベルで
ゴリゴリにやれてるところが
果たしてどれだけあるのか
ヨーロッパの
こういう系の動きの傾向を
見て勝手に
解釈する
個人的にかなり主観的に解釈すると
こうやれよっていうメッセージに近いのかな
って気はするけどね
逆にね
今法令とかで何も縛ってない
縛ってないと思うけどでもAI関連で結構
アクティブにいろいろ縛ってるじゃん
スカシを電子スカシ入れてくださいとか
多分いろいろ事故とかが
起きてきちゃうと
何でしょうね
ヨーロッパ得意のいろんな規制とか
罰金とかでやって
それのリファレンスとしてこういうのやんなきゃダメだよ
使われ方とかは全然
ありえちゃうのかな
って気がするけど
今これを全部できてるところは
ほぼないんだろうなと
結構この実務担当者が
次に取るべき対応ステップ
乗っけから結構重い
しんどいと思う
言ってることは
全部そうやなって感じなんだけど
正しいんだけど
やりきれるところが
どれだけあるのかって言われると
片手間でやっぱこれやるの
しんどいよね
分かんないけど裸
裸間
ISMS運用もう一本立てるぐらいの
コースかかりそうな
それで済むのかみたいな
結構見るスコープも広い
と思うし
あとはこれを
具体的なHowを自分たちが使ってるツールに
落とし込もうと思った時に
クロードだけ使ってますみたいな会社なんてない
ここではこれ使って
ここではこれ使ってみたいな
数種類使ってるやつで
じゃあこのツールではこれできるのできないの
そういうの考えだすと結構
大変だよね
厳しいね
だからまあ
そうね
相当に
統制が効いてる環境を
多分前提としてて
元々と
言及されてるステップとかも
なかなか
でも
何だろうな色々内容見た時に
別にAIが出る前から
やっとくべきもの
みたいなものとか
もしくはそれとの
領域が被る部分もある気はするから
これを真に受けて全部やろうっていう
よりかは
今各企業の
いろんなフェーズに合わせてトレードフォームを見ながら
こんぐらいやれててこんぐらいやれてないみたいな
認識ある中で
AIがバーって入ってきてしばらく経ったけど
どうなってんじゃいみたいなとこに対して
評価するものさしとして
この切り口を
参考にするとかは
ありかもな
AI統制という
ふわっとしたものを
ブレイクダウンする
一つのツールとして
項目見てるとそうだよね
そんなにびっくりはないから
権限ちゃんとしましょう
ID少々お頼りしましょう
教育モデリング的定属的にやるとか
厳しくないと思うけど
別にAIじゃなくても厳しいと思う
企業間にもよるか会社の企業間にもよるけど
中間バージョン
これ最終的には
それこそISOの企画になったりするのかね
なったりするかもね
ISMSの
いやでも違うな
ちょっと違うよね
ちょっと違うね
実効性がどう担保されていくか
これからって感じはするね
そんな感じでございました
ありがとうございます
クラウドネイティブさんこれ系
早くキャッチアップして
解説期間もあるから
ありがたいです
アンテナがありがたいですね
じゃあ次ですけど
CloudSEKのGitHubリポジトリ漏洩
ハッカニュースの記事で
という記事ですね
何かっていうと
クラウドセックっていう海外の会社かな
セキュリティベンダーの
元従業員のアカウント
元従業員が
探索のサプライチェーンアタック
直近ありましたけど
あれの被害に遭いまして
その結果
クラウドセックのプライベートリポジトリ
170個が漏洩しましたって話ですね
これ結構
面白いって言ったらだけど
こうやれてればよかったよね
の題材として
すごいちょうどいいなと思って
ピックしたんですけど
何が起きたかっていうところはすごい素朴で
そもそも元従業員が
侵害されてるのになんでって話があるんですけど
一つは
元従業員アカウント
退職した後に探索侵害されたのに
侵害されたっていう
原因は単純に
退職した人のGitHubアカウントを
削除し忘れてた権限が残ってた状態
っていうのがまず一つ目の穴
なんで
たられ場で言うと
退職者アカウントだなどし
散々言われてるやつですけど
それちゃんとやってればそもそもこれは起きなかった
って話が一つ目と
二つ目が
GitHubの内容を漏洩したときに
合わせて個人情報も
漏洩していて
なんでこれ漏洩したかっていうと
先日のマネファードさんの件と同じですけど
GitHubのリポジトリ内に
個人情報がコミットされちゃってた
おそらくもしくは一瞬なのか
別のメタデータなのかわからないですけど
そこにGitHub上に
残っちゃってて
それもまるっと抜かれちゃったので
個人情報漏洩にも
繋がってしまったっていうのが二つ目
防げた部分としては
そっから多分Actionsに横展開して
デプロイ乗っ取られるとか
あれかな
APIトークンとかも多分ハードコストされたやつが
漏れてたっぽいような記述があるが
そっちもローテーション済みで
大丈夫でしたよみたいな話が
あったという感じですね
なので結構その退職者管理
ちゃんとしましょうみたいなのって
内部不正の文脈とかすごい多い気がするんですけど
単純に退職した人が
たまたまアタックされて
たまたまそこ狙われちゃった
表に出てるものとしては
意外と見たことないので
ちょろっと紹介という感じでした
これはなんか僕
もし自分のところ起こしちゃったら
本当に嫌だなっていう
めちゃくちゃ嫌だな
と思いましたね
土天系だもんね
土天系 あとあれだ
もう一つ穴を立つとしたら
この就業員が全リポジトリの権限を
持ってて本当によかったのか
みたいな部分を個人的に気になるかな
働いてた頃から
他諸説あるけど
クラウドセックってどれくらいの規模なんですか
なんかちょろっと調べたけど
ぼちぼち何万人とかではなかった気がする
そんなことないかな
ちょっと適当言ってるかもしんない
社員数
ジェミニが言うには30、40
本当か
俺のジェミニもそう言ってる
まあそれで言うと
全リポジトリ権限持ってるのはしょうがない
フランスのサイバーセキュリティ
いやー
3、50人で退職
いやーちょっと同情する気持ちが
出てきちゃうけど
攻撃者はね
しかもセキュリティ企業だからな
そこがな
前にもこの話した気がするけど
セキュリティの会社って
こういうのどこでも起こり得るよねしょうがないよね
っていうのは一般論として
あるけれども
セキュリティの会社においては絶対に許されない
当然のことなんかあるので
レピテーションリスクめちゃくちゃでかいよね
あなたがやられてるじゃん
売り込まれて
確かに
同点系事例の
セキュリティ研修とかをするときに
事例を探している方は
頭の片隅に残しておくといいかも
思いました
はい
ありがとうございます
SmartHR Air Assistantのレッドチーミング
じゃあポンポンと
次に行きますけど
次はスマートHRさんのブログ記事で
Air Assistantに
レッドチーミングを導入して学んだこと
っていう記事ですね
何かっていうと
スマートHR自体に
Air Assistant機能が
ありますよと
何かっていうと
内部的にLLMが動いていて
いくつか手足
ツールみたいなのが裏側で
使えるようになっていて
いろんな便利な機能をユーザーに提供するような
機能があるんだけれども
その機能を提供するにあたって
LLM特有の
脆弱性とか関心事として
一番分かりやすいところだと
プロンプトインジェクションとか
そこから横展開して
いろいろ悪さができない部分が
品質保証の
どう担保しようかみたいな話で
そこに対して
レッドチーミングっていう風に記事では
読んでるんですけど
いくつかの攻撃パターンとなる
プロンプトを
作り込んで
それをCIで
定期実行して
実際のプロダクトに対して攻撃を試みて
攻撃が成功したかどうかな
っていう判定は
これもまたLLMにやらせる
LLM Other Judgeっていう手法があって
それをやってますよ
っていうので
基本的にリグレッションで
いつか突破できるようになってないみたいな
部分を学んで
実行してますよって話ですね
手法とか
攻撃
LLM特有の
ディスクみたいな部分は
このPodcastでは散々語った
そこに関しては新しい手法が特にないかなと思いつつ
LLM
プロダクトを提供していて
こういうのをちゃんとやってますよって
日本のリファレンスは地味に見たことなかったんで
さらっと紹介したいな
ビックリしたという感じです
偉いなって普通に
まあね
裏では何にアクセスできるんだろう
このね
AIアシスタント機能を
僕は使ったことないんであれですけど
でも記事にあるのは
修行規則とか社内マニュアルを
あらかじめアップロードしておくと
例えばU99から何日までに申請すればいい
っていう質問に対して
その文章に基づいて答えてくる
だからまあ
ものとしては裏側にアップロードされたデータがあって
それに対して
アクセスできるような形で
正規化されてるんじゃないかな
ユーザーデータ
アクセスできるのか
ユーザーどうだろうね
その辺はちょっと触ってみないと
あとなんか
SmartHRって自分のアカウント割れてる状態で
そんなことしないだろうとは思うけど
普通に無料で使えるLLMとして使うみたいな
パッと見つくとか
試したりしそう
いやなんか
機能自体を全然知らないから
分かんないんだけど
これをやってること自体が
トゥーマッチじゃないのかみたいな
ちょっと気になったな
要は別にここでプロンプトインジェクションされても
タカが知れてるんだったら別にやらんので
良くないっていう気がするし
でも例えばさ
今の聞いて思ったのは
プロダクトの初期のユニットテストとか
言いついテストと同じ話で
今は別に
大した機能ないし
コードも別に全部理解してるから
わざわざテストで検証しなくても良くないみたいなものでも
最初に仕込んでいかないと
後から実はこういう仕様が入ってきて
リスキーなことができる可能性があるかとか
そこに対してこれ回してたから
防げたものがあるとか
あとはこの回ってるものがあるから
そこに新しいものを足していくみたいな
育て方ができるっていう意味では
全然スモールでもやっていいんじゃないかと
個人的には思う
これ系の仕組みとしたら
むしろライトな気はするけどね
インプットプロンプトだけで
アウトプットは持ち列が出てきて
それをエレルに評価してっていう
プロンプトを足して評価して
しかも今だったら
この記事出てから
出た後に出たものとして
ジェブとかがあるから
プロンプトインジェクション成功した成功しない判定に
もしジェブが使えるとなると
価格面はちょっと有利に収まってする
いくつ投げ込んでるか次第だけど
でも
頻度に見えるか
高が知れてる気はするんで
エレル使ったとしても
履歴を元に回答精度を向上
過去の他の人の質問を
履歴を元に回答精度を
向上は多分
逆に単純にプロンプト投げ込むだけだと
検証できない
履歴を経由した
二次的三次的なプロンプトインジェクションが
生じるわけでしょ
ちょっとわからんな
実物見ないとわからないけど
結構単純な構成でそれを
見つけるの
完璧を求めてやってるもの
じゃないだろうけど
結構難しいかも
細かい色々ある気がする
GitHub Actionsの実行保護とOSSレジストリ支援
次いきますか
次ね
とうとうという感じなんですけど
GitHubのチェンジログで
何かと言いますと
GitHub Actionsのワークフロー実行保護
っていうのがプレビューで
ここで紹介したと思うんですけど
GAになりましたよと
これは元々何かっていうと
例えばこのワークフロー
このリポジトリのGitHub Actionsは
このGitHubチームの人しか
触れないようにする
キックできないようにするみたいな
ざっくりとそういうことが結構細かく色々
設定できる機能だったんですけど
GAになっていくつかアップデート差分があって
一つはワークフローファイル単位で
それが制御できるようになったよ
それはめちゃくちゃ嬉しい
のとAPI提供したよというのと
あと何か1個ここで紹介したかったのが
プルリクエストターゲットに対して
手が入っていて
全リポジトリ
この今存在する
全リポジトリに対して
プルリクエストターゲットワークフロー
に対しては
結構メンテナーとかだったかな
所有者とかメンテナーレベルじゃないと
実行できなくするっていう
実行というか
発火できないようにするっていう
保護ルールを
強制的に適用しますよという
アップデートが来たので
これは11月2日から
ただ完全無効化じゃなくて
たぶん11月2日
お境に皆さんのGitHubリポジトリで
それバッて適用されるんだけど
に意図的に
外すことはできるけど
例えば
こんなの考えずにやってる人とかが
勝手に守られるとか
放置されてるやつが守られるっていう部分では
わけ
これ見て何だよって
使えなくなっちゃったじゃんって
何も考えずに緩められると
同じ話ではあるけど
そこはどうなんでしょうね
それを元にやられる事例がどのくらいですけど
事実上の無効化宣言
紹介します
なるほどね
オーガニズムにできて
アクションズの
ポリシーズ
やめとくぜ
いや
長かったですね
長かった
直近の攻撃の傾向は
アカウント自体を狙う方に
シフトしてる気がせんでもいいけど
それもあるし
普通に
プルリクエストターゲットは最近あんま見かけない気がするね
一通り
仮取り終わったんじゃないかな
プルリクエストターゲット
分かんないけど
また新しく穴入って速攻やられるパターンもあったね
そうだね
頼んますって感じ
次は
そうですね
さらっと取り上げられたって感じなんですけど
サステナブルパッケージ
レジストリーアンエンタープライズ
コミットメント
オープンSSFっていう
OSSの
なんだろうな
あんま詳しくないですけど
オープンSSセキュリティファウンデーション
OSS向けのいろいろセキュリティの製品とか
無料で提供して
イメージ的にはOWASPのOSS版なのかな
めちゃくちゃ浅い理解なんですけど
そういう風に僕はすごく言い訳してるんですけど
そこから出た記事
記事というか声明ですね
何かっていうと
ここでもたびたび
話したような話してないような話ですけど
主要なメジャー言語のレジストリ運営
キツイっすっていうのがあって
キツイっすっていうのは
オープンSSFが運営してるわけじゃないけど
旗から見てて大変だよねって話があって
何が大変かっていうと
基本的には収益を上げづらい
ビジネスとして成り立たせづらいもの
なんだけど
時代が進めば進むほど
トラフィックがどんどん増えているし
AIの登場で
なおのこと多分今爆増していて
でも世界中の人が使っているから
落とすわけにもいかないので
可用性に投資をしなきゃいけなくて
かつ昨今のサプライチェーンアタックみたいなのを
見るとそこに対しても
目を向けてきちんとやっていかないと
なかなか成り立たないっていう部分で
一企業とか
もしくはボランタリーで
レジストリ運営するっていうのも
かなりキツイよねっていうのが
課題感としてあって
そこに対して
オープンSSF主導で
なんでしょうね
基本的にはお金を持った大企業たち
具体的には
データドック デル ギットハブ グーグル
マイクロソフト みんながよく知るような
いくつかの企業とかが
お金を出しますよ
っていう宣言ですね
最初読んであんま分からなかったんですけど
お金を出すってのはどういうことかっていうと
例えば各レジストリ
多分似たようなプランがあるんですけど
エンタープライズプランみたいなので
お金を取るやつとかが一応あったりして
そういうものに対しては
この企業たちは
積極的に契約をして
お金をきちんと投出するし
もしくは助けを求めてくれれば
何かしらの形で支援をしますっていう宣言
その動機としては
シンプルで
大企業であればあるほど
このレジストリにフリーライドしてる割合っていうのは
当然めちゃくちゃ大きいので
そこにきちんと還元しようと
スタンスを取ってくれてる企業たち
っていう話
一方で
何でしょうね
個人向け
個人で無料で便利に使っている人たちは
どうなるかっていう部分で言うと
そこも維持できる形で
資金提供という
レジストリを運営している
組織内のメンバーへの援助はしますよっていう
宣言
なんか結構
OSS向けには
いいニュース
ちょろっと紹介です
結構
持続可能性とか限界なんじゃないかとか
前
レジストリのセキュリティ機構のやつ
黒棟に調べさせて
これはここができてないとかあったけど
じゃあ限界なんじゃないかとか
OSSもいろんな方面
厳しいねみたいな話があったけど
こことレジストリにおいては
金銭面に関してはこういう形で
サポートが入った普通にポジティブなニュースかな
なんか
それはそれとして結構前に
金じゃなくてコントリビューターを出せ
っていう主張をしている人もいたような
気がするんだけど
OSSの運営
開発のほうかな
レジストリというよりも
レジストリも
お金があれば
OSSは規模感によるけど
お金があれば
人を雇えるような携帯でやってれば
いいかなという話は
ある気がしてて
なんだっけなタンスタックかな
タンスタックが
企業から結構
驚愕のスポンサーをもらって
2,3人雇ったみたいな
それで回すみたいなニュースを直近
見聞きしたので
そういう形じゃだったら
解決できるかなと思うし
一人で長年
させてますみたいなのだと
1000万もらっても1000万で人雇うってなに
うち会社じゃないんだけどみたいな
だと別の形で
ケースはケースであるけど
でも悩ましいね
お金だったらとりあえず
無難寄りだよねみたいな
それ自体は否定はしないけど
お金もらっても
みたいな人がいるのは確かにそうなんだろうし
またシンプルに
ボランタリーでやってる人は
それで食っていけるようになると
もっとフルタイムできるとか
そういう話はあるかもね
みんなで支えていこうぜ
の気持ちですね
僕フリーライドする側に近いですが
NTTドコモのAmazon顧客情報提供と同意管理
じゃあ次
NTTドコモによる
Amazonへの顧客商法の無難適用についてまとめてみる
ピオログの記事ですね
これなんか原因が興味深いなって感じですけど
起きたこととしては
NTTドコモが
今年の2月から
8月にかけて
Amazon Japanに対して顧客の電話番号
と契約プラン名を
顧客の同意なしで
34万提供しちゃったのが
大きいことですね
これ何で起きちゃったのかというと
何で起きたかというと
同意を取らずに提供したから起きたんですけど
じゃあ何でそんなことしちゃったのかという部分でいうと
2月以前の
利用規約には
しかるべきタイミングで
顧客が同意していた利用規約には
この提供の部分を
きちんと同意を取る文書が
入ってたんだけど
それがドコモ社内で
行ってた運用で同意事項の見直し
みたいなのをしたときに間違えて削除しちゃって
それに気づかない状態で
6ヶ月間ぐらい経ってしまって
そこで
外から指揮されたのか
社内で気づいたのか分かんないですけど
同意せずにやっちゃってるじゃん
っていうのになって
インシデントに繋がった話ですね
いやー
これ
再発マシしんどそう
っていうか
いやー
身が痛いやつですね
いやー
その
いやー
難しいね
結構
これさ
その
仕組みで解決しようと思うと
その
同意の記録をちゃんと細かく
残しましょうっていう話と
ドコモが実際どうだったか
分かんないんだけど
少なくとも
ここでこういう内容の
第三者提供の同意を取れてるよ
っていう記録を残す
その記録が残ってなければ
提供しない
っていう
機械的な仕組みがあるのが
多分ベストで
でもそれやろうと思うと
あれだよね
その文言がそれに紐づいてっていうのを
管理できてないと今回の場合は
漏れるよね
だから文書のID
バージョンみたいなのが
まずマスターデータとしてあって
それをここで出している
っていうのが
リスト管理されて
ユーザーがそれを表示した
つまり同意をしたっていうのが
ちゃんと機械的に管理される
記録として残るっていう状態にしかない
ただ文書と
同意記録を
ダイレクトに紐づけるって結構だるくって
実運用とか
実際の作りの上では
多分特定のイベントを
踏んだら
これとこれとこれに
これを見たはずだっていう
記録の残し方をするんだよね
そうすると
この第三者提供の
動線だけが消えてましたとかだと
多分
再発防止できないので
ただ契約画面が
ドコモとかだったら
もしかしたら一画面ずつ進んでいくとか
じゃないかなと思うんだけど
それだったらまだ何とかなるような気もするし
どうなんだろうなみたいなことを
うーんって言ってる間に
頭の中でグルグルさせてた
なるほどね
確かに
理屈では
文書とバージョン
があってその文書の内に要素があって
それぞれこの考えとする
あれは結果的にけんちゃんは
そうだが
記録を取るところまではだるいんだけど
何とかなるんだよ
取った記録を使って
これを押していいあれを押しちゃだめの
なんていうか
制御するところまでセットで考えると
本当にクソだるくって
なんか大変だなっていう感じですね
普通にリリュードも難しいと思うんだよね
その利用規約ってめちゃくちゃ膨大だと思うからさ
利用規約の
セクションごとに
アレするのかしないのか
みたいなこともあるし
ただぶっちゃけ
私は
メルカリで同意管理の仕組みを
作ってたので
なんとも
会社によりけりだと思うんだけど
なんて言ったらいいんだろう
割とざっくりした
プラフォリだったら
要は
何て言うんだろう
ユースケースでめっちゃ細かく
プラフォリが分かれてるとかでなければ
基本的にフォーカス的に一個のプラフォリで
エイリアで済ませられることが多分多くて
記録だけ残ってれば
割となんとかなってパターンな気がする
プラフォリの中のセクションごとに
この時にこういう内容に対して
同意しましたみたいなのを
細かく残す必要はない
っていうケースが多分大半で
第三者提供の場合は
誰が
どこに何を提供していいか
っていう3点セットが多分残せれば
一旦に送って
口談では使えるようがあるから
文章の中身自体
コンテンツ自体に対してはあんまり
ちょっと分からん
私は法律の専門家じゃないので分からないんだけど
実務上はそれぐらいで記録としては残ってれば
出していけないのを
制御は多分できるはずだから
あんまり
中身までは細かく考えなくていいんじゃないかな
と思いますね
でもなんかさ
会社が育っていって
預かった個人情報のユースケースが
広がっていくにつれて
初期はざっくりで大丈夫だったんだけど
そうでもなくなってきた
ってタイミングでここまで思いをはすって
その仕組みを構築できるかっていうと結構
難しいよね
これ多々の意思として見直しをかける
一つ手だと思うけど
難しいけどユースケースが広がったときにさ
どっちにしろ同意を取っていない使い方では
使えない
だからそこで文章を
継ぎ足しはするけどさ
その文章を継ぎ足しをするときに
これを仕組み化しようみたいなモチベーションを
生まれるかというと結構生まれづらい
構想にあるような気はしてて
まあでもそんなに
そこが多分
組織によりけりだと思うんだけど
継ぎ足しをしたときに
めちゃくちゃ大規模に
改めて超明智的に
どういう取りに行かないといけないみたいな
変更が加わることが多分稀
どっちかというと
なんかその仕組みとしては
こういうのあったらいいよねっていうのはその通りに
多分みんな
ふんわりと同意はすると思うんだけど
必要性っていう観点で言うと
なんか
実際ちょっと薄いところは多分あって
ダイサス提供は割と重いから
プラボニューオンによりも多分重くて
ちょっと大変なんだけど
なるほど確かに
何の話だったっけ
同意管理であればいいよねっていうね
そうだね
頭が上がらんすわその辺やってる人たちに
ちょっとなんか面白い
課題ではあるとは思うけどね
難易度的に個人的に
多分全員悩んでんじゃん
いや結局タームハブとかもさ
なくなっちゃったじゃん
タームハブはねサービス終了しちゃって
なんか意外と多分
需要はないみんな気にしてない
そうか
結局同意管理の
仕組みもさその
タームハブはその辺にアプローチしてたんだけど
どこに何を出してますかの
管理がやっぱ一番大変なんだよね
どこに何をっていうのは
CMS的側面も含めての話
そのこう
いろんな経路でプラボニュー
プラボニューとか利用規約踏ませるわけですよ
で
どの経路で何を踏ませてるのかっていうのを
管理しきるのが多分大変だな
ノラでなんかよくわからんけど
ここで利用規約出してるけど
同意管理の仕組みには乗っかってないみたいなのが
なんか普通にいっぱい出てくるので
そういう運用の側面の方がむしろ大変かも
実装とか作りの面も確かに大変なんだけど
そうね
一体して運用する人は
いやそうだね
なんか過去に
フロントエンドチームに近しいところに行った時に
利用規約更新だるすぎ問題みたいなの
すごい思い出しながら
それはなんかもうちょっとしょぼい理由というか
あれじゃないですか
地味にマークダウンとかで
管理できない
定罪とか
Googleドキュメントみたいな
GoogleドキュメントをHTMLに変換するみたいな
そういうのを考えると
意外と運用と最終的なアウトプットの
乖離が生まれやすい
この規約誰に依頼したら更新かけられるの
とか分かんないとか
なんて言ったらいいんだろう
コンテンツレビューっていう側面でまず分かんないし
担当のソフトエンジニアのチームが
わからんみたいな話もあったりしてるし
大きい会社になればなるほど
多分そういうだるい
いろんなものが多分あって
めんどくせって気持ちあります
解像度めっちゃ高くてウケるな
さすがやな
タームハブの営業の人と
めっちゃ盛り上がった
あーそれめんどくさいですよね
なるほどね
タームハブ知らなかったな
ニックル
ありがとうございます
警察庁のサイバー犯罪情勢レポート
じゃあ次は
私ですか
令和8年上半期に起きる
サイバー空間を巡る脅威の情勢等について
っていう
これは何かというと警察署
サイバー警察局が
半期に1回出してるレポートですね
記事っていうレポートなんですよ
でこれ
存在を知ったのは前回
出た時で今回初めて
ちょっと頑張って真面目に読もうと思って
長い
長いです
187ページあります
でもね実際
半分くらいフロークだから
90ページくらい読めば内容は
読めたことになるっていうのと
あとは
どうでしょう
みんなが読むべきものかというと
どんなこと書いてあったかっていうの
初めてちゃんと読んだのでさらっと
紹介できればなって感じなんですけど
1つ
内容というかこの題材で
嬉しいなと思ったポイントがいくつかあって
1つは当たり前ですけど
日本にスコープ絞られてて
日本の警察が
出してるレポートなんで日本で起きた
基本的なサイバー犯罪を軸に
レポートがまとめられてるんで
海外制とかの
レポートでこれが脅威だ
ランスメア何件でとかあるけど
日本で警察に
届けがあったランスメア
事件って何件なのかとか
そういうのって
意外とないというか
独自で調べてとかあるけど
自分の名前と
担当者名とメアドを入れずに
見れるレポートとしては
ありがたいなと
あとは結構
自分たちの身近というか
自分たちの過ごしてる
犯刑内で起きた事件が結構
網羅的に取り上げられてるんで
それもいいなという気はしていて
良い復讐になるなと思ってて
具体でいうとCEO詐欺の話とか
北朝鮮の人が
日本人を襲って
面接をしに来るとか
ランスメアとかも当然ありますし
レジデンシャルプロキシの話とかも
触れられてて結構良い復讐になるな
感じですね
軸が犯罪なんで
詐欺の話とかも結構がっついとる
わけなんですけど
具体の内容で
全部取り上げてたらキリがないんで
個人的に気になったとこだけ雑に話すと
ランスメアの
被害報告件数は
半期で123件だそうです
多いのか少ないのか分かんないですけど
でも半年ごとの推移としては
過去最多なんで
世界では減ってるみたいな話です
日本で
減ってる?減ってるというか
あれかみのしおきの支払い件数が減ってた話だけど
件数自体は順当に増えてます
そうなんだと思ったのが
123件のうち
初期侵入というか直接の原因みたいな部分が
5割が
VPN経由での侵入
らしいですと
なんで例えばサプライチェーンで
内部侵入とか
ソーシャルエンジニアリングでとか
いろいろいろんな話を聞くけど
日本においては5割がVPN危機経由で
やられてるというので
いじわる目線でいうと
まだまだ狙いどころなんだろうな
っていう感じですね
あとは特殊被害
詐欺被害額みたいなのは
1800億円で相変わらずデカいし
これも過去最高を更新してますよ
あとはこんなのやってるんだったんですけど
警察署が
センサー 何を指してセンサーって言ってるか
わからないですけど
インターネットにセンサーみたいなの
置いてモニタリングをしてるらしくて
それで検知した不審なアクセス件数は
1日当たりの
1IPから13,687件
来てましたっていうのが
書いてあったりとか
あとは
インターネット
いわゆるサイバー犯罪のうち9割は
詐欺でしたっていう話とか
あとは偽社長詐欺の話も
触れられてて
これはなるほどなって思ったんですけど
警察が認知できてる件数は127件あって
被害総額は38億円ですよ
っていう話
出たばっかりに速攻10億とか被害が
浮いてた気がするんで
なるほどね
そんなものがいろいろ詳しく書いてありました
っていう感じですね
ただちょっと意外だったのは
背景の攻撃とかにも言及してて
そこで名指しで
中国北朝鮮ロシアとかを挙げてて
アメリカが
中国とか北朝鮮ロシアを
名指しで批判するのはよく見るけど
日本もちゃんと
こういうので取り上げてるんだなっていうのは
知らなかった
ありがとうございます
あとクレカの不正利用被害額が
減ってるんですよ
これはどう考えても
3D石があったろうね
そうだね
令和6年を境に減ってて
令和6年が555億円だったけど
今年の上半期で
221億円だから今のペースだと
440億円落ち着くペースなのかな
はい
結構ね
今の日本で起きてる
サイバー空間に起きる
犯罪をざっくり把握するには
すごい良い資料かな
コラムがすごい充実してて
なんだっけな
不審なアクセスの国別の話とか
リードス
アザーサービスの話とか
アメリカでのサイバー犯罪の傾向とか
結構コラムが多くて
コラムだけかいつまんで読むだけでも結構面白いんじゃないでしょう
ビッシングの話とかも
偽裁長の詐欺も
321ページとか取り上げられてますけど
はい
なんかCEOフロードは
スラックに招待するパターンとか出てきてる
あーそうだね
なんかで話したっけこれもしかして
話してない話してない別の考え方
なんか
ちょっと勘弁してくれよ感があるな
手を返して
お前らはスラックとかを使わないのか
唯一の良心だったじゃないか
の気持ちが
ちゃんと狙いに来てるよね
なんかちょっと勘弁してほしい
もう全然
いやーあとはその
CEO詐欺っていう言い方になってるけど
なんか別に必ずしも
CEOをよそうわけじゃない
だから手を返しなおかいみたいなの
認識しておかないと結構踏み抜きやすい
だからさらに注意喚起する側としては
ちょっとめんどくさいよね普通に
あー
どこで防ぐ
こういうパターンがありますよう
全部滅去してもしょうがない
そうだねそうなんだよね本当に
どっちかというとその人の判断に依存しない
仕組みで守るしかないんだろうね
結局ね
悩ましい
まあそれこそハテナの
調査報告書とか
各社で対応してもらうのがいいんじゃないでしょう
いいんじゃないかなとは
確かに
屍ではないですけど屍を超えてね
みんなで
よくして
頑張ってくれって感じだな
はい
まあその感じです
Google Cloudのセッション管理とMeta AI
じゃあ次は
めっちゃさらっと
あざますっていう気持ちの記事ですけど
Google Cloud の記事で
Introducing New Session Management Tools
with Native Granular
Controls っていう記事ですね
何かというと
使ってない方のために
説明すると
Google Cloud の認証セッションって
組織単位で何時間っていう
組織単位でしか設定できなかったやつが
細かく設定できるようになりました
アップデートですね
なんで例えば管理者は
短めにして
強度を上げるとか
そういうことができるようになりましたよ
またそのデフォルトの
セッションを16時間に
しましたっていうのを全員
アップデートになるんですね
いいっすね
ババロットのセッションを
SREの10分くらいにしておきましょう
10分はやばいな
帰って席屋じゃなさそうだな
回避されるで
めっちゃフィッシング引っかかりそうだよね
なんか
自動化絶対組んじゃうよ
そんな
16時間より
短くするっての結構想像できないよね
なんかそのどうしても必要な
一時アカウントでめっちゃ強権限があって
とかだったら一時アカウントがあるかもしれない
またその
まあ分かんないですね
普通にありがたいなと
他のクラウドはもしかしたらすでにあるかもしれないですけど
はい
16時間っていうのは
まだちょっと長いですけど
まあいい販売なのかな
まあきっと多分なんか
僕らが見えてないものを全部見て
まあ大体この辺じゃねって
そうだね
世にはねめっちゃ長期残業するような
ベンチャーとかとさ朝から晩まで
働くとかあると思うか
8時から働いて
まあそれでも8時間は寝るだろうっていう
多分感じで16時間
そうかもね
寝る直前までスマホで仕事して
とかあるかもしれない
寝る直前までスマホで仕事してたら
Googleクラウドのセッション気にしなくていいから
そこはちょっと
まあ確かに
でも今の時代だとさスマホから
自分のPCのクラウド君動かしてとかあるかもしれない
まあねあるかもしれないけど
あるかもしれないけどさ
リモートコントロール会社で有効にしてる
ところってあんの
まあなくはないだろうけど
なくはないんじゃないどうだろう
あんまそういう話出てこないよね
いやー
なんかもう
いやー
ローカルで動く便利さに
完全に依存してしまっているけど
なんかセキュリティ管理者
という立場でいうと
どう考えてもローカルで動かすのは
無理だから
ローカルじゃないところに
置き場所を変えていくっていうのをやらないといけないんだろうな
っていう気持ちしか今ない
そうですね
要はオレオレサンドボックス時代
でするかもしれない
それで言うとなんか
ユーザーとかグループ単位でのポリシー
アクセスのコンテキストに応じて
本当は切り替えたいんだけどね
コンテキストアウェアアクセス
使えばできるんじゃないかな
それで言うと例えばだけど
リモートのホストで
クロードコードのCLIを動かしますみたいなのを
社内で内施しようと思った時に
クロードコードに渡すのは
Googleクラウドの操作をさせたい場合って
Gクラウドコマンドを渡すのが早いのか
MCVの反応あれ
MCVもあると思うけど
それがSpinnerTextさんの例とかだと
サービスアカウントを
いい感じに払い出したりとか
あったね確かに
ああいうのがあるのか
そうすると別にグループごと
だから完全に独立した話にできるかな
まあ何でもないです
まあやり込み要素は
いやー
なんかその
いやー
作るハードルは下がったけど
なんか
腰は重いんで
結霊を止めかねないからね
やり方間違えると開発を止めかねない
そうだね
難しいよねちょっと
それもあるしさ別にそういう仕組みとかを
作ろうと思ってもさ
それだけ作ってればいいんだったらまだいいんだけど
大量にやることがある中の
1個でしかないわけで
存在感がありすぎて困るよね
まあそうね
いやー
はいまあそんな感じです
以上です
じゃあ最後
まあこれもさらっとなのかなって感じですけど
この子は誰どこに住んでいる
メタAIの質問提案に母親が猛攻議
これは何の記事だっけ
シーネットジャパンの記事ですね
はい
これどういう記事かっていうと
メタAIっていうのがリリースされて
多分なんかFacebookなのかな
Facebookかなんかで
AI人とかの感じなんですけど
そこで子供の写真
個人中でアップロードした子供の写真に対して
この子は誰とか
居住地は
みたいな質問をした時に
いい感じに答えてくれちゃって
それに対して某ブロガーの方が
これやばいでしょ
SNSからなんかで騒いで
大炎上して
この機能自体に
修正が急いで入りましたよ
っていうのがあったって感じですね
はい
わざわざ取り上げたのは
おそらくですけど
別に機能として提供しなくても
知識ある人がやろうと思えば
元々できたことではあるじゃないですか
おそらく
クロードインクロームとか動かして
Facebookバーって回させて
この写真誰って調べさせるとか
多分できちゃうと思うし
ただ一方で
ユーザーから見た時に
Facebookって全世界の個人情報を
がっつり預かっていて
やろうと思えばいろんなことができる
みたいなものに
そういうものがポッと出てきて
質問したらいい感じに答えてくれっていうのは
結構心傷というか
気持ち悪さはめちゃくちゃあるんだ
気はしていて
なんで
AIの利活用とか
さっきの利用規約の話じゃないけど
規約上は別に預かったデータを
そういう風に預かってもOKってなってても
見せ方みたいなの気をつけないと
便利だろうと
拒否感というかアレルギーは出るよな
というのもちょっと
セキュリティもそうだけど
プロダクト作る目線として
しみじみ思いましたという感じで
ピックしました
いや
メタAIって触って
Facebookとかで触れるの?
どうなんでしょう
Facebookにログインしてます
あんま読んだ時は
思わなかったけど
子供がいるっていうのはデカいかもな
結構個人的な話にはなるんですけど
子供を
めでたく2人いるんですけど
子供の画像を例えばInstagramとか
そういうの上げるの
結構抵抗感があるとか
あんまやらないようにしていて
やらなくてもいつか
どっかから漏れるんだろうなと思うけど
使われ方とかいろいろ
メタデータとしての価値を考えた時
それをみんなに見せることに対する
リスクがデカいな
と思う気持ちはあって
そういう
自分はまだしも子供は
みたいな部分をセンシティブに
感じるっていう部分もしかしたらあったりするのか
知んない
今メタAIのチャット
開いてこんにちはって送ったら
こんばんはなんとかかんとかの夜いかがお過ごしですか
なんとかかんとかの分に
私の居住地が出て今ちょっとうってな
うってなるね
俺も出たわ
シガの夜どうお過ごしか
シガぐらいならいいじゃん
なんか
もっと細かい単位で出てきたので
ちょっとうってな
なんか大学生の頃が懐かしいな
って今うって
黒歴史を繰り返してくる
これだから
FacebookとかInstagramとか
の情報を全部
読み込んでるんですね
この人はね
たぶんPodcastで
取り上げなかったけど
Instagramの画像生成
でも一回たぶんちょこちょこ演じをしてて
覚えてるなその画像生成のやつで演じをしてて
何で演じをしたかというと
利用規約変えて
利用規約じゃないか利用規約と
セットで仕様を変えて
どういう仕様に変えたかというと
Instagramでアップロードしてない写真も
学習に使うよっていう規約にしたみたいな
でそれでめっちゃ
炎上してメタ側の主張としては
いや別にその自社で
全部かき集めて
自分たち有利なものを作るんじゃなくて
Instagramの体験を改善するためにやるんだよ
っていう弁明はしてたけど
いやでもちょっと無理があるだろうみたいな
ちょっと思った記憶は
なんかちょっとその辺が
まあ悪目立ちしてんのかなどうなんだろう
なんか下手なのか悪目立ちしてんのか
ちょっとわかんないけど
炎上しがちな部分ある気はします
僕のサークルはなんか
知らないフリをしてます
Facebookにそんな情報あげてない
あ、あー
なんか思い出せないか
俺のサイトに入ってた大学のサークル
教えてって言ったら
FacebookとInstagramのスレッドを見出したわ
最初のFacebook投稿教えて
とか普通に出してきたし
あーほんと
これ
見せ方だよなこれをなんか
じゃあ他の人の投稿に対して
やったりする?はいまあそんな感じです
こういうの作るときは気を付けて
いやーなんかちょっと
気持ち悪いな
慣れんのかね
Geminiとかもさメモリー機能がついてさ
結構似たような挙動になってきたじゃん
まあねオンにしてればだけど
いやーそうなんだよね
なんかだから結局何が起きるか
っていうとChatGPTに見せている
人格クロードに見せている人格
Geminiに見せている人格っていうのが
全部別々になっていて
なんかめんどくせえ
プロジェクト機能とかあるからそういうので
まるっとこうメモリーを分けていく
っていうのを多分やった方がいいんだろうけど
なんかもはや過去の
全リセットとかするのだれすぎて
そうだね
流されていっている感覚は
正直あるよね
いやー
はい
まあでもあれだよ若者とかこれが当たり前になって
とか多分そういう風に塗り替わっていくんじゃないか
また
そうだねそれはまあ間違いなくそうだと
思いますね
構造化出力モデルJevの活用可能性
今日はそんな感じですかいっぱい読んだ
10個ぐらい読んだかな
いやー読みすぎましたね
読みすぎたかもしれない
ジェブの話をしないって世間でこんだけ騒がってる
使ってみた?
あれって何?なんかもう何にも
あーなんか盛り上がってんなーぐらいの
なんか目で眺めてるんだけど
あのー著作理由と
まずジェブはどこで買えるんですか
ジェブはオープンAIみたいに
契約して使うんですよAPIで
そうなんですね
なんだっけTypeSafeAIっていう会社かな
でそのざっくり言うと
なんかこういうアウトプットを
出してねっていうのをJSONで壊して
例えばなんかその今から渡すやつを
果物かそうじゃないか判定してみたいな
果物だったらイエスそうじゃなかったらノー
みたいに言ってって言って
でフリーテキスト渡すと
そのあらかじめ決められた
アウトプットを出してくれるっていうようなやつ
で触れ込みとしては文章を書かない
LLMだから早いし
安いっていう話かな
アウトプットのテキストのトークン
使わないし
ジャッジに最適化された
モデリングちょっと詳しいこと
よくわからないですけどそういう作りになってるから
まあ早くて安いっていうんで
みんなだからそのいろんなので
遊んで試してるって感じですね
まだアーリアクセスでウェイトリストなの?
多分
まだそうなんだ
わからない
えー登録しとかなきゃ
どこでできるのか全然わかんないけど
なんか結構試してみたきしめっちゃ長い
ってくるから登録してたらすぐ
降ってくるのかもね登録しとこう
えーなんか
AIコーディングとかでも
なんていうあるじゃん
A&B&どっちがいいかとか
なんか意思決定をするみたいな
場面でなんかごちゃごちゃ言わずに
そこだけ自分かましてみたいなやると
まあ早いし効率化するとかまあいろいろ
ありますね
手元にジェブを
使いたいイースケースが
なんか1個作るか
それこそ
僕このリプレイFMで読む記事の
前さばきを
各々の方法でやってるじゃないですか
その前さばきにこれ使えないかなとか思ってる
お前らはこれを読め
AIばり
お前AIに読ませればええやん
いやでもその
俺が読みたいかどうかを判定して
フィルタリングやってもらう
普通にでもRSSリーダーに
なんか車関係のフィードとか
漫画のフィードとか流してるから
完全に統合はできないんだよね
まあそこはちょっとやるなら
チューニングしてもらおう
だからあれじゃない
セキュリティ文脈だとさアラートの取り足とか
めっちゃいいんじゃない
ラベル付けとか
えーなんか
インプットの部分は
LLMソートなの
そうなんかフリーテキストが
アウトプットが普通に黒道コードとかにさ
これ取り味してって言ったら
これがいいねですとか
指示出したらこういうJSONでとかあるじゃん
でもネックがそこじゃないから
なんかその
アザラさんとのゲスト会でも
話した気がするけどネックがそこじゃないから
そんなガチレスすんなってガチレスすんなって
違う違う違う
JVのJVがそういう話じゃなくて
既存のそういう風にやってた部分が
100倍速くなって安くなるよって話だから
あーまあそうだね
ちゃんと
LLMで機能してたものはJVでも機能するはずだろう
っていうのは確かにそう
そうそうJVを置き換えることで
安く速くなるんじゃないかっていうので
色めきだっていう話です
だからそのLLM化できてないって部分は
JV以前の話っていうのはそれはそう
そういうパラダイムシフトではない
いやーまあね
LX
いやー
うーん
なんか
まあそうだね
純粋なLLMの置き換えは
できるかもね
なんて言ったんだろう
エージェントを使って何かしてます置き換えようがないじゃん
いやでもエージェント
使って何かしてますの過程の中で
そのLLM内部で
色んな意思決定があって
例えばその見たやつとかあと
何のツールを使うかみたいなのとか
あったりするじゃん
そういう部分もJVに置き換えると
速くなるとか
置き換えられて安くなるとか
そういう組み替え方確かには
あとはその一番最初の入り口に立たせて
コーデックスなのか
クロートコードなのかローカルLLMなのかみたいな
そこの仕分けをやらせるとか
なんか随所随所に
その切り替えスイッチとして
置くみたいなのを
よく見るって感じかな
まあ言うて出たてなんで
まあちょっと
自分がある前提のものの
考え方をしないと
ちょっと何かやってられるなという気は
するから今パッと結論は
出せないけど
どうなんすかね
全然もう頭が回ってないから
まあ勉強してきてます
まあちょっと触ってみたい
触ってみたいけど
趣味プロジェクトで全然何か
使えそうなものが今ないから
僕らが良くないのはトークに困ってないんだよ
それが良くない
まあねそうだね
普通にクロードに
記事の要約やらせてるぐらい
なんか
トークン足りなくて足りなくてしょうがない時
になって多分ひしこいて
これをどこに組み込むかって考えてる時が
一番良いかもしんない
なんか辞令記事いくつか眺めるだけでも
OKだねまだまだそもそも
アリアクセスなんであれば使えないし
いやだって無限にトークン余っても
かといって
プロプランだと足りない
そうですね
絶妙だね
マックスじゃないとダメなんだけど
プロプランだと
現在のセッション2%しよう
まあもうずっと
使い切るのは結構むずい
僕らの方が壊れちゃうよね普通に
でもなんか記事の要約を
フェイブルにやらせれば今日から
それは良いんじゃない?使い切ると
もったいねえ
要約はもったいねえな
ローカルルームでも行けちゃうのに
まあまあ良いと思いますよ
ジェブの活用方法をフェイブルと
相談したら分かんないけど
まあ良いですよ
でもね
ジェブについて相談したら
どれくらい相談乗ってくれるのか
まだ分かんないけど
新しいものに関する知識がやっぱ薄いから
なかなか使い所が
難しいよね
調べさせればいいんだよ
なんか
何か作るか
そんな無理に作んなくていいけど
いやいや
どうせ待ってたら1ヶ月くらいで色々成果出てくるから
まあそれ待つんで
手触り感
触らないとわからんことの方がやっぱ
触らないとダメはダメなんだけど
なんか
手持ちで自分を使いたい場面が
今んとこカイブだな
あるかな
いやーないな
活用例をお便りでお待ちしてます
言うの忘れてたけど
お便りなかったんでお便りお待ちしてます
ここぞとばかり
言い残したこと
私の言い残したこと
いやーそんな感じかな
はいじゃあ
でもまあ自分の活用例はマジでお便り欲しいな
お便り中かまあはい待ってます
そんな感じで
次回も頑張りましょう
どうした
大丈夫ですか
頑張りましょう気持ち
じゃあ次回もお楽しみにしててください
おやすみなさーい
01:04:20

コメント

このエピソードのトピック

すべてのトピック →

それぞれのトピックから、ほかの番組の会話も探せます。

スクロール