AIが1時間で生成したアプリを公開前に監査したら Critical 脆弱性 2 件見つかった
Hiroba による自動要約
AI コーディングで作成したサーバーレス Web アプリケーションのソースコード監査を実施し、Critical 2件・High 1件・Medium/Low 8件の脆弱性を発見。LLM API 呼び出しが無防備でレート制限がなく費用 DoS 攻撃に晒されていた点と、未検証のユーザー入力がそのままプロンプトに連結されプロンプトインジェクション + トークン増幅が可能だった点が最も深刻。AI は「機能」は完璧に書くが「守り」はほぼ実装しないため、公開前の人間監査が必須。
読んで良かったら、シェアしてみてください。
同じタグの記事が他に 3759 件あります。
関連する記事
同じタグの記事

Claude Code のAuto モードが Pro、Max、Team プランで標準化
HNAnthropic は 8 月 14 日より、Claude Code の Auto モードを Pro、Max、Team プランの新規セッションのデフォルト設定にすると発表。Trajectory Labs による第三者評価では、72 個の間接的なプロンプトインジェクション攻撃シナリオに対して、Claude Fable 5、Opus 5、Sonnet 5 の Auto モード実行では全 720 回の攻撃が失敗。
Claude Code は Read が拒否されている場合でもプレーンテキストシークレットを読める
HNClaude Code がファイルへの Read アクセスが拒否されている場合でも、プレーンテキストで保存されたシークレット(APIキーやトークンなど)を読み取れる脆弱性が報告されました。セキュリティ権限の設定が予期したように機能していない可能性があります。
Fable 5 が国家安全保障上の懸念により無期限停止
RedditFable 5 がセキュリティ上の理由により無期限停止されたことが報告されている。具体的な停止理由や期間については、Reddit コミュニティ内で議論されている状況。Claude との関連性や影響範囲については、記事本文での確認が必要。

Claude Code 2.1.258 で fable エイリアスの解決先とコスト内訳を実測
QiitaClaude Code 2.1.258 環境で `--model fable` が claude-fable-5-1 に解決されることを `--output-format json` で確認。1回の実行で両モデルが動作し、キャッシュ書き込みが主要コストとなる実測値から、Fable 5.1 のキャッシュ読み単価引き下げの効果範囲を逆算。エイリアス基準の運用ルールを組むエンジニア向けに、世代交代検知の具体的方法を提示。