トピック

Software Supply Chain Security

最新の報道、解説、関連するテクノロジーストーリーを確認できます。

最新の報道

CN
AIを利用した攻撃とソフトウェア秘密情報の窃取が脅威情勢の拡大を明らかに

AIを利用した攻撃とソフトウェア秘密情報の窃取が脅威情勢の拡大を明らかに

SecurityWeekが、GitHub上の詩を利用して制御サーバーを特定するマルウェア、772リポジトリの秘密情報を標的にしたGhostActionキャンペーン、12,000台を超えるGPUのデータを露出させたNvidiaツールの脆弱性など、複数のセキュリティ関連の動向を紹介する。韓国による銀行を標的としたAI利用の調査や、Tensorlakeパッケージの侵害も含まれる。

CN
GitHub、npmから8つのパッケージエコシステムへ悪意あるソフトウェアのアラートを拡大

GitHub、npmから8つのパッケージエコシステムへ悪意あるソフトウェアのアラートを拡大

GitHub Advisory Databaseは現在、OpenSSFのリポジトリから悪意あるパッケージのデータをインポートしており、Dependabotはnpmだけでなく8つのパッケージエコシステムにわたってアラートを発行できるようになりました。新しい仕組みは、自動検証、出所の追跡、インポート上限、ロールバック機能に依存し、誤ったデータや侵害されたデータからデータベースを保護します。

CN
NuGet、ソフトウェアサプライチェーンのセキュリティ強化に向けAPIキーの有効期間を30日に短縮

NuGet、ソフトウェアサプライチェーンのセキュリティ強化に向けAPIキーの有効期間を30日に短縮

NuGet.orgは2026年8月17日から、新しいAPIキーの有効期間を30日に制限し、これより前に作成されたすべてのキーを11月1日に失効させます。Microsoftは、パッケージ発行者に対し、OIDCベースのTrusted Publishingへの移行を推奨しています。