AIが1時間で生成したアプリを公開前に監査したら Critical 脆弱性 2 件見つかった
Hiroba による自動要約
AI コーディングで作成したサーバーレス Web アプリケーションのソースコード監査を実施し、Critical 2件・High 1件・Medium/Low 8件の脆弱性を発見。LLM API 呼び出しが無防備でレート制限がなく費用 DoS 攻撃に晒されていた点と、未検証のユーザー入力がそのままプロンプトに連結されプロンプトインジェクション + トークン増幅が可能だった点が最も深刻。AI は「機能」は完璧に書くが「守り」はほぼ実装しないため、公開前の人間監査が必須。
読んで良かったら、シェアしてみてください。
同じタグの記事が他に 2559 件あります。
関連する記事
同じタグの記事
Fable 5 が国家安全保障上の懸念により無期限停止
RedditFable 5 がセキュリティ上の理由により無期限停止されたことが報告されている。具体的な停止理由や期間については、Reddit コミュニティ内で議論されている状況。Claude との関連性や影響範囲については、記事本文での確認が必要。

Claude Code 環境をスタートアップリポジトリで統一し、RTK・Lean-CTX によるトークン削減を実装する
Qiita複数環境での Claude Code セットアップの手間を削減するため、スタートアップリポジトリを構築し、RTK・Lean-CTX などのトークン削減ツールを自動導入する方法を解説。RTK 導入後、実務環境で 3.2% のトークン削減率を実現したが、出力圧縮による意図しない動作変化に対応する運用上の注意が必要。

Claude Code が入力前に送る 38,000 トークンの実際の支払いを測定
QiitaClaude Code はユーザー入力前にシステムプロンプトとツール定義で 38,000 トークンを API に送信しており、プロンプトキャッシュの効果を含めた実際の課金額を、自作リバースプロキシで計測した。初回リクエストのキャッシュ書き込み費用、ターン重ねたときの単価低下、キャッシュ無効化時の再課金条件を数値で検証し、API 従量課金利用時の実害を示す。

Claude Code v2.1.215~v2.1.216 の主要アップデート - sandbox 設定の追加と長時間セッションの高速化
DevIOClaude Code v2.1.215~v2.1.216 で sandbox.filesystem.disabled 設定が追加され、ファイルシステム分離を個別に制御可能になった。/verify と /code-review の自動実行が廃止され明示的な呼び出しが必要となり、長時間セッションのストール問題が解消された。セキュリティ・権限周りの修正も複数含まれている。