記事へのコメント41

    • 注目コメント
    • 新着コメント
    noonworks
    本筋と外れるけど、PostgreSQLのRow Level Securityがあるとこの手のミスがDBレベルで防げるから好き。

    その他
    Soraneko
    しょ、初歩すぎる、、

    その他
    chintaro3
    良い使い方だと思う

    その他
    misshiki
    AIハッカー「shannon」に自作アプリを攻撃させたところ、標準的なセキュリティ対策でも認証やアクセス制御の問題が多数露呈。守る視点だけでは見えない脆弱性に気づかされる衝撃の実験。

    その他
    circled
    これ、昔のPHPとかRailsでバックエンドやってた人達からすると、フロントエンドの奴らは素人も大概か?みたいな気分になる事例だから参考にならない気がする

    その他
    door-s-dev
    自分で作った穴には気づきづらいので第3者(AI)によるチェックが有効

    その他
    umakoya
    他ユーザーのデータを見れるかというのは基本のような。URLのパラメータ変えてみたり。古くはmixiで他ユーザーの画像が見放題だったり。

    その他
    urtz
    小規模サイト中心に自律的にハック、ランサムを繰り返すAIとかも出てくるやろな。サイト運営者は人ごとではない

    その他
    uzusayuu
    素人から見るとこの程度やっておけよとおもうけど、それこそ素人意見なのだろうな。実際には無数にある中の見落としなわけだし。

    その他
    a96neko
    見てる

    その他
    rryu
    アプリケーションの要件として自分で実装しなければならないものの初手が権限チェックで、ノーチェックでも普通に動作するので意図してテストしないと漏れがちである。

    その他
    masatotoro
    試してみるか

    その他
    naggg
    “第三の道——「攻撃をAIに委ねる」という発想”

    その他
    harumomo2006
    harumomo2006 抜け道を指摘されてそのときに提案されたプランにこっちが穴を見つけて指摘するとドヤ顔で「いい質問です」とか言われると腹が立つ

    2026/02/09 リンク

    その他
    puruhime
    きをつけよう

    その他
    kekera
    自分の知識が浅いとことをAIに補強してもらったという話だよね。使い方としてはとても良いと思う

    その他
    vegnpomn
    実際の所手あたり次第にこのAIエージェントを向けるだけで相当数のWebサービスは落ちるだろう。逮捕はされるだろうが、元々無敵だったらお手軽にスーパーハッカーとして称えられてセキュリティ職を貰えるかもよ?

    その他
    taruhachi
    自分の所有するデータにアクセスするという要件から考えて実装したら最初に自動的に潰れる脆弱性だと思うんだけど、逆にそんな脆弱性作り込んでしまうのは脆弱性対策がフレームワークの仕事になってるから?

    その他
    hatebu_admin
    そうはならんやろ(なっとるやろがい)

    その他
    dalmacija
    こういう記事にマウントしても仕方がない。

    その他
    ockeghem
    ockeghem IDORは攻撃手法っぽい名前なので、OWASP API Top 10ばりにBroken Object Level Authorization(BOLA)と言いたいところですが、これがTop 1なのは、プロでもやりがだからですよ!

    2026/02/09 リンク

    その他
    jintrick
    「自分のコードを攻撃するAIエージェントを、開発プロセスに組み込む」

    その他
    dorapon2000
    “これ、SQLインジェクションでもXSSでもない。OWASPのチェックリストで真っ先に出てくる「Broken Access Control」なのに、僕は完全に見落としていた。”

    その他
    mr_mayama
    この基本的な技術力の無さを見抜ける人事・外注選定が必要なんだけど難しいんだろうなぁ。中身は他の人が言ってるのでもう言わないけど、これをネットの海に公開して人的危険を周知してくれたことには感謝

    その他
    suka6411144
    このレベルの知識の人が実務に携わってると流石に思いたくないけど個人開発とかだよね…?

    その他
    natu3kan
    北朝鮮もソーシャルエンジニアリングにAIを活用してるご時世

    その他
    dgen
    セキュリティー詳しくない私でも、最初の「ログインしたら誰にでもちょっかい出せる」のところで察した。

    その他
    TakayukiN627
    「shannon」という自律型AIハッキングツール、Snyk入れろ、SonarQube入れろ

    その他
    sakidatsumono
    試したい

    その他
    Angelfish3578
    OWASPのチェックリストを上から順に潰したと言ってるけど、知識だけで実践が身についてない(もしくは元々無い)の良い例。こういうのをshannonみたいな自動AIで潰せるのは良いと思う。

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    自分のコードをAIに攻撃させたら"守り"が全部ザルだった

    セキュリティ、ちゃんとやってる?」 この質問、正直めちゃくちゃ怖い。 SQLインジェクション対策? ...

    ブックマークしたユーザー

    • sengok3652026/03/08 sengok365
    • dealforest2026/03/06 dealforest
    • devdaikichi2026/02/16 devdaikichi
    • Gln2026/02/15 Gln
    • saken6492026/02/14 saken649
    • noonworks2026/02/14 noonworks
    • sora05132026/02/14 sora0513
    • deejayroka2026/02/12 deejayroka
    • ranto3811242026/02/11 ranto381124
    • Soraneko2026/02/10 Soraneko
    • chintaro32026/02/10 chintaro3
    • misshiki2026/02/10 misshiki
    • zu22026/02/10 zu2
    • h_exe_n2026/02/10 h_exe_n
    • Yosakoye2026/02/10 Yosakoye
    • xight2026/02/10 xight
    • yug12242026/02/10 yug1224
    • kzy_nk2026/02/10 kzy_nk
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事

    いま人気の記事 - 企業メディア

    企業メディアをもっと読む