サクサク読めて、アプリ限定の機能も多数!
トップへ戻る
GWの過ごし方
scrapbox.io/kawasima
背景: 何が起きているか 2025年9月、Shai-Hulud攻撃がnpmエコシステムを直撃した。ngx-bootstrap、ng2-file-upload、@ctrl/tinycolor等の正規パッケージが改ざんされ、postinstallフックで難読化済みのbundle.jsを実行、npm/GitHub/クラウドの認証情報を窃取しwebhook経由で外部へ送信した。最終的に数百パッケージが汚染された。[1] 2025年11月のSHA1-Hulud(第2波)では、被害者をGitHub Actions self-hosted runnerに変換し、リポジトリにワークフローを注入してAWS/Azure/GCP認証情報を吸い出す手口に進化。600以上のパッケージ(Zapier、PostHog、Postman等)が影響を受けた。[2] 2026年3月にはAxiosが直接侵害された。攻撃者はメンテ
togetter.com
クレア @kureakurea01 いま起きているのはBeRealをやっている若者が危ないという話ではなく、Xを見ている層とBeRealだけを見ている層で、炎上リスクの体感温度がまったく違うという問題です。X民は毎日のように、不適切投稿、バイトテロ、情報漏えい、職場炎上、損害賠償、謝罪文、解雇事例を見ています。 だから職場で撮るな、画面を映すな、社員証を出すな、裏側を載せるなが、半ば常識になっている。 でもBeReal中心の新卒層には、その炎上アーカイブが届いていない。 BeRealは通知から短時間で投稿させ、前後カメラでいまを切り取る設計です。 つまり、考える前に撮らせるSNS💡 Timeも、BeRealは毎日ランダム通知が来て、前後カメラで現在の自分と周囲を同時に撮る仕組みだと説明しています。 ここがビジネス上の地雷です。 Instagramは盛るSNSだから、まだ撮影前に構図を考え
www.gizmodo.jp
けっこう実用的。「OpenCode」×ローカルLLMで“無料Claude Code”してみた2026.05.02 13:007,921 かみやまたくみ オープンソースのAIコーディングエージェント「OpenCode」をローカルLLM「Gemma-4-26b-a4b」で動かして簡単なゲームを作っているところ Image: かみやまたくみ AIでいろんなことができる反面、料金もけっこうかかるように。 個人的に最近すごーく気になっています。新しいAIアプリやサービスを導入したくても、コストが厳しいことが多い。 気づいたら「安く使えて実用性もあるAIやアプリはないかな?」と日々探すようになっていました。 そんな中、なかなかいい組み合わせを見つけました。 オープンソースのAIコーディングエージェント「OpenCode」をGoogleの最新ローカルLLM「Gemma 4」と組み合わせて使ってみたら、か
news.yahoo.co.jp
AIにとって不可欠な燃料である「データ」が不足しつつある可能性がある。そう警告しているのはスタンフォード大学の新たな報告書だ。AIと大規模言語モデル(LLM)の導入は急速に広がっているが、AIモデルの訓練に使える実データは、今後6年以内に枯渇する可能性があるという。 これは、過去1年のAI分野の主な動向を分析したスタンフォード大学の「2026年AIインデックス報告書」(2026 AI Index Report)が示したものだ。全体として、同報告書の執筆者らは、AIが雇用と生産性に与える影響について、明るい材料と懸念材料が入り交じっていると見ている。 差し迫るデータ不足への警鐘は昨年の報告書でも示されていたが、今回の報告書でも状況は変わっていない。今回の報告書は、産業界と学術界の主要な研究を集約したものだ。スタンフォード大学の共同執筆者らは、「AI研究者らは、大規模モデルの訓練に使える高品質
kyoko-np.net
AIを目指す子ども向け「AI教室」の人気が高まっている。小学生を対象にした「将来なりたい職業」では、AIが初めて1位に選出されるなど、雇用不安に対する子どもや保護者の危機意識が人気の背景にあるようだ。 「『それは無理です』をやさしく言い換えてみましょう。」 講師の問いかけに、児童たちは素早く一斉に応答する。 「現時点では難しいかもしれません。」 東京都世田谷区にある学習塾「玉虫ゼミナール小学部 世田谷校」が今年開講した「AIなりきり教室」での一幕。同校では、ユーザーに寄り添った言い換え方を学ぶ「いいかえトレーニング」の他、どんな発言にも肯定的に返答する「ほめ上手チャレンジ」、選択肢の中から最も無難な答えを選ぶ「あんぜんクイズ」など、楽しみながらAIらしさを身につけるカリキュラムを用意した。 このような「AI教室」が全国的に増える背景には、子どもの職業観の変化がある。同社が小学4年生から6年
www.keisuke69.net
CI/CDシリーズの3本目。1本目はデプロイパイプラインの土台、2本目はPRごとのプレビュー環境について書いた。今回はデプロイ以外の運用自動化、具体的にはDB操作のワークフロー化の話。 背景: なぜ運用タスクをワークフロー化するのか デプロイ以外にも繰り返し発生する運用タスクがある。マイグレーションの適用、マスタデータの投入、テストデータの投入、データパッチの適用など。 これらを手動でSSHやローカルからDB接続して作業する運用はセキュリティ的にちょっと厳しいところ。それにVPC内のリソースへのアクセスにも制約がある。今回はAurora Serverless v2を使ってて、当然のようにプライベートサブネットに配置しているので、ローカルから直接接続するのは難しいし、Bastion、いわゆる踏み台サーバーを用意してそれを経由するかだが、それもよ愛したくない。いずれにしても面倒だし危険性もある
qiita.com/sour23
Deleted articles cannot be recovered. Draft of this article would be also deleted. Are you sure you want to delete this article? このたび、マイナビ出版から 「開発効率をアップする! Claude Code 実用入門」 という書籍を出します。 なんでこの本を書いたかというと、より多くの人に、Claude Codeを使ってほしいから。これに尽きます。 Twitter(X)などのSNSを眺めていると、毎日のように新しい使い方が紹介されているのですが、「MCPを入れろ」「Skillを書け」「サブエージェントを並べろ」とか、みんな言いたい放題で、これから始める人にとっては、何のことかさっぱりわからない。それは、Claude Codeを使えるようになってからの話。 いままと
www.oreilly.co.jp
セキュリティアーキテクチャの概念は、かつてのメインフレームの時代からハイブリッドクラウド(オンプレミスとクラウドの併用)およびマルチクラウドへの移行に伴い、大きく変化しました。技術プラットフォームが複雑化し、適用すべきセキュリティポリシーが増大する環境下において、効果的なセキュリティを設計することは非常に困難です。本書では、ハイブリッドクラウドの複雑性に対応するため、ゼロトラスト原則やデザイン思考、アジャイル、DevSecOpsなどと統合した、アーキテクチャ思考プロセスを解説します。学習を支援するためのケーススタディや、図表などの成果物とともにアーキテクチャ思考を解説し、読者がセキュリティをシステムに組み込むことで価値ある資産を効果的に保護できるようにします。
kaden.watch.impress.co.jp
www.afpbb.com
カリフォルニア州ハリウッドのドルビーシアターで開催された第98回アカデミー賞授賞式で飾られたオスカー像(2026年3月14日撮影)。(c)ANGELA WEISS/AFP 【5月2日 AFP】アカデミー賞を主催する映画芸術科学アカデミーは1日、人工知能(AI)を使用して作られた俳優はオスカー受賞の対象外になると発表した。 新たな規定は、AIアバターではなく、実在する生身の俳優だけがオスカーの対象となり、脚本もチャットボットではなく人間が執筆したものでなければならないと定められるなど、AI利用への断固たる措置が取り入れられた。 同アカデミーは「演技部門では、映画の法的クレジットに記載され、かつ本人の同意のもと人間が実際に演じた役のみが対象となる」と述べた。また「脚本部門では、脚本が人間によって執筆されたものであることが資格要件として明文化された」としている。 今回の決定の数日前には、映画『ト
zenn.dev/awesome_kou
マネーフォワードのGitHub不正アクセス事件をエンジニア視点で読み解く — なぜソースコードに本番カード情報と認証キーが入っていたのか はじめに 2026 年 5 月 1 日、マネーフォワードが「GitHub への不正アクセス発生に関するお知らせとお詫び(第一報)」を公表しました。GitHub の認証情報が漏えいし、第三者によりリポジトリがコピーされ、ソースコードと一部の個人情報が流出した可能性があるという内容です。同時に、銀行口座連携機能を一時停止する措置もとられました。 この事案は、エンジニア視点で見ると「仕方ない部分」と「明らかにアウトな部分」がはっきり分かれる、教科書のような事例になっています。GitHub 認証情報の漏えい自体は、正直に言ってどの会社でも起こり得ます。一方で、流出したとされる中身に 本番カード保持者の氏名と下 4 桁が 370 件、そして ソースコード内に各種認
applech2.com
macOS 28でRosetta 2の提供が終了することにより動作しなくなるApple Silicon非対応アプリを検出できるMacアプリ「Rosetta Check」がリリースされています。詳細は以下から。 Appleは2025年06月に開催したWWDC25で、現在のmacOS 26 TahoeをIntel Macをフルサポートする最後のmacOSとし、次期macOS 27ではIntel Macのサポートを終了、それに合わせてIntelアプリをApple Silicon Mac上で動作させるためのバイナリトランスレーター「Rosetta 2」の提供もmacOS 27までで、 2027年末にリリースが予定れるmacOS 28では、Apple Silicon MacでIntelアプリがIntelベースのフレームワークに依存する一部ゲームアプリを除き動作しなくなりますが、それまでに現在使用し
gigazine.net
PlayStation 5(PS5)本体上でLinux環境を動かすプロジェクト「ps5-linux」を開発者のアンディ・グエン氏がGitHubで公開しました。PS5上で完全なデスクトップLinux環境を構築することで、PS5のプラットフォームでは提供されていないPCゲームや設定にアクセスできます。 GitHub - ps5-linux/ps5-linux-loader: Linux payload implementing the HV exploit and a custom bootloader · GitHub https://github.com/ps5-linux/ps5-linux-loader ps5-linux has been released! You can now turn your PS5 Phat console on 3.xx and 4.xx FWs int
ライブドアニュース @livedoornews 【発覚】ミスタードーナツ、内部情報写り込みの画像をBeRealで撮影→SNSで拡散 news.livedoor.com/article/detail… Xでは店舗名が入ったレシートが貼り付けられた台紙や、数字が記入された表などが写り込んだ画像が拡散していた。運営するダスキンは「厳重注意と、再度ルール厳守の指導を行いました」とした。 pic.x.com/4d5Q5i9tYW 2026-05-01 22:50:00 ミスタードーナツ、内部情報写り込みの画像SNS拡散 運営本部・ダスキン認める「厳格に対処してまいります」: J-CAST ニュース ミスタードーナツの愛知県瀬戸市内にある店舗の内部情報とみられるものが写り込んだ画像がXで拡散されている。ミスタードーナツを運営するダスキンは、これがフランチャイズ加盟店舗のスタッフが撮影したものだと… 2
takoratta.hatenablog.com
AIは、資本主義の最終形態である ── これ以上の規模の資本をこの速度で動員できる産業は無かったであろう。そして同時に、これはある意味、悪魔の組み合わせだ。 論理は単純だ。AIはこれまでの産業が経験したことのない規模の資本を必要とする。集めた資本は、いずれ株主と投資家に対して回収されなければならない。回収するには、AIが作り出すものを、人間が大量に消費し続けなければならない。投資自体は悪ではない。しかし、回収のロジックがプロダクトの細部に到達したとき、倫理はそこに居場所を失う。私が「悪魔的」と呼ぶのは、ここからである。 2026年に入って、この構造の輪郭は急に鮮明になった。Anthropicは設立以来の旗印だった安全誓約を実質撤回し、OpenAIはChatGPTへの広告導入を決め、安全研究者は会社を去り、xAIでは共同創設者が同時期に離脱した。今回は、これらをただのニュースとして見るだけで
zenn.dev/sabakan1
はじめに 前回の記事で /security-scan を作った後、こんな気持ちになりました。 「これ、デプロイ前の静的解析と、デプロイ後の動的テストが混ざってないか?🤔」 そのとおりで、1スキルに詰め込みすぎていました。 今回は 3スキルに分割してOSSとして公開、さらに テストハーネスで精度を客観測定 するところまでやりました。 まず費用対効果だけ見てください 従来手段 claude-security-scan(3スキル)
www.businessinsider.jp
生成AIは、いまや個人でも当たり前のように使えるツールになった。Primakov/Shutterstock 生成AIはここ数年で急速に進化し、いまや個人でも当たり前のように使えるツールになった。かつてはプロが時間をかけていた作業の多くが、月々数千円のサブスク料金で誰の手にも届くようになっている。そこで、日本で個人利用できる主要な生成AIサービス8つを対象に、最新の料金プランをレポートする。 ChatGPTが世に出てから、わずか3年あまり。生成AIはここ数年で急速に進化し、いまや個人でも当たり前のように使えるツールになった。文章を書く、調べ物をする、資料を作る、コードを書く――かつてはプロが時間をかけていた作業の多くが、月々数千円のサブスク料金で誰の手にも届くのだ。 ひと昔前、毎朝届く新聞代を当然のように家計に組み込んでいた時代があった。現代では、携帯電話やプロバイダ料金がその位置を引き継い
スマホの価格破壊が沖縄から始まる?半導体チップ製造の「一社独占」を崩せるか2026.05.01 22:0023,142 長谷川賢人 スマホの中で動く半導体チップ。それを作る「鍵」となる機械が、実はオランダの1社にほぼ独占されている…そんな現状にゲームチェンジを起こすべく沖縄の大学で挑む日本人研究者がいます。 チップを焼き付けるためのマシン半導体チップを作るとき、シリコンの板(ウエハー)に回路パターンを光で描写する工程があります。描写といっても、ここで使う「インク」は超短波長の光。この工程を担う装置がEUV露光装置です。 EUVとは「極端紫外線(Extreme Ultraviolet)」の略。波長わずか13.5nmという非常に短い光を使うことで、髪の毛の1万分の1以下という超微細な回路を描くことができます。 現在、スマートフォンやAIサーバー向けの最先端チップには、この技術が不可欠です。 問
www.sankei.com
中国が諸外国で影響工作を展開するツールとして2年以上前に日本国内での存在が明らかになった15の偽ニュースサイト全てが現在も稼働していることが1日、分かった。正規メディアを装い、噓を織り交ぜた情報や陰謀論を流して世論を操作する狙いや、将来的に生成AI(人工知能)で引用される可能性が指摘されている。 「フジヤマタイムズ(富士山時刻)」「日光ニュース」「仙台新聞」「福岡エクスプレス」「徳島オンライン」…。日本のローカルメディアのような名称のサイト群は1日も、日本、米国、ロシア、韓国やスポーツに関する「ニュース」を掲載していた。 これらは、カナダ・トロント大学マンク国際問題・公共政策研究所のシチズンラボが2024年2月に公表した報告書で、中国系の偽サイトとして列挙した123件の一部。各国の中で偽サイトが最も多かったのが韓国(17件)で、次いで多かったのが日本とロシア(15件)だった。 数々の不自然
加速する嫌われ者。アメリカのデータセンターで年間の温室効果ガス排出量がヤバい2026.05.01 23:007,639 AJ DELLINGER - GIZMODO US [原文] ( Kenji P. Miyajima ) Image: alexgo.photography / Shutterstock データセンター建設には、音楽やスポーツのように分断しているアメリカ市民を一致団結させる力があるのは間違いなさそうです。あちこちで起こってる反対運動がハンパじゃありません。 現在、全米で3000を超える新規データセンターが建設中または計画中です。 Wiredの新たな報告によると、ガス火力発電所や発電機で稼働するたった11カ所のデータセンターから、年間1億2900万トン以上の温室効果ガスが排出される可能性があるのだとか。 データセンター11カ所の排出量は日本の8分の1相当これを国に換算すると
tech.layerx.co.jp
LayerX QAエンジニアの小山です。 昨今、AIコーディングアシスタント(特にClaude Code等)の進化により、コードの実装やテスト追加のスピードが飛躍的に向上しています。しかし、AIにコードを書かせる際に「どこまで厳密なエラーハンドリングが必要か」「テストはどの程度書くべきか」といったことに迷われた経験はないでしょうか? 今回は、バクラク事業部の品質の定義やテスト戦略などを言語化し、Claude Codeが動く際にリスクの高い箇所を守るように動いてもらい、テストも同時に生成してもらう、早期テストで時間とコストを節約する試みについてご紹介します。 ソフトウェアテストの原則「早期テストで時間とコストを節約する」 筆者はJSTQB FLの公認コースのトレーナーを15年ほどしているのですが、JSTQB FLシラバスの中に「テストの原則」として7つの原則があります。その中の1つとして「早
www.ipa.go.jp
注釈:追記すべき情報がある場合には、その都度このページを更新する予定です。 概要 Linuxは、オープンソースの基本ソフトウェア(OS)です。 このLinuxのカーネルにおいて、権限昇格の脆弱性(CVE-2026-31431、Copy Fail)が確認されています。 本脆弱性を悪用された場合、当該製品上で、ローカルでログイン可能なユーザにより、管理者権限を取得される可能性があります。 この脆弱性は、ネットワーク越しに攻撃できるものではなく、一般ユーザーの権限を前提とするものであると評価されています(CVSS v3.1 において、AV:L、PR:L と評価)。 CVE Record: CVE-2026-31431 ただし、脆弱性に関する検証コードが既に公開されています。 また、他の脆弱性と組み合わせることによる悪用や、複数名でカーネル環境を共有する運用形態(コンテナ等)の場合における影響が懸
anond.hatelabo.jp
知床観光船事故 vs 辺野古抗議船事故 語り口のトーン比較2022年4月の知床観光船KAZUⅠ沈没事故(死者・行方不明26名)と2026年3月の辺野古沖抗議船転覆事故(死者2名)。両事故とも安全管理不備・悪天候下の強行出航が主因と指摘される海難事故であるにもかかわらず、主要新聞社の報道量・深さ・語り口に明確な違いが見られます。 1. 朝日新聞知床:事業者責任を極めて強く追及。 「知床遊覧船事故、『陸の上』にいた社長に刑事責任は問えるのか」(2025年11月12日)では、社長の管理責任を正面から問題視。「社長のウソと保身」「安全基準無視」といった強い表現を多用し、遺族感情や公判を詳細に報じた。 辺野古:学校・文科省調査中心。ヘリ基地反対協議会の過去違反歴や無登録船の構造的問題はほとんど触れず、「平和学習中の事故」として扱う。 知床は攻撃的・批判的、辺野古は中立的・配慮的。明確な二重基準。2.
www.watch.impress.co.jp
toshikeikaku-info.jp
www.itmedia.co.jp
「技術に強い」会社が陥った盲点 今回の事案で、注目したいのは被害の構造だ。 適時開示には「当社の従業員のアカウントより、当社の銀行預金口座から外部の口座への送金が実行された」とある。つまり、外部からシステムに不正侵入されたわけではない。悪意ある第三者から虚偽の送金指示を受けた従業員が、自らの手で送金操作を実行したのだ。 IT企業は、Webサービスの脆弱(ぜいじゃく)性やサーバへの不正アクセスに対して、非常に高い水準のセキュリティを構築している。多要素認証も、チーム全体で暗黙知を共有する「コードレビュー」も当たり前だ。ところが「お金を動かすプロセス」については、驚くほどアナログで、属人的な運用が残っている場合も多い。 エンジニアリングには「バグを許さない」文化がある。しかしバックオフィスのワークフローには、その厳しさが及んでいない場合がある。デジタルサービスを事業の核とする企業が、内部統制に
pc.watch.impress.co.jp
www.gamespark.jp
github.com/rtk-ai
You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session. Dismiss alert
次のページ
ITの新着エントリー
最新ガジェットの新着エントリー
自然科学の新着エントリー
経済・金融の新着エントリー
おもしろの新着エントリー
マンガの新着エントリー
ゲームの新着エントリー
はてなブログ(総合)の新着エントリー
hokke-ookami.hatenablog.com
自民党総裁選で小泉進次郎側が高市早苗側に後ろ暗い選挙戦をおこなっていたと報じた文春が、当時からささやかれていたように高市側も小泉側や林芳正側へ誹謗中傷をおこなっていたと報じていた。 高市陣営が対立候補への“中傷動画”を投稿していた《総裁選の期間中に…小泉氏に「無能」、林氏に「アウト」》 | 文春オンライン 公設第一秘書が陣営メンバーに、「(動画を)これからアップしてアカウントを送付致します」とメッセージを送っていた。 実際に投稿された動画では、小泉進次郎氏に対して〈カンペで炎上!無能で炎上!〉、林芳正氏に対して〈完全にアウト〉などとする、攻撃的な表現が含まれていた。 牽引したのは、高市氏の最側近である公設第一秘書・木下剛志氏(高市早苗事務所長)らだ。木下氏は、のちに動画作成の主力を担うことになる男性に対して、メッセージで様々な依頼や共有事項を送っている。 高市首相に質問状を送付すると、主に
tech.timee.co.jp
はじめに はじめまして、プラットフォームエンジニアリング本部に所属している徳富です。 みなさん、サプライチェーン攻撃って気にしてますか? npm パッケージの乗っ取り(ua-parser-js 事件)、GitHub Actions の改ざん(tj-actions/changed-files 事件)、依存パッケージへのバックドア混入(xz-utils 事件)……。ここ数年、OSS を取り巻くセキュリティの前提がガラッと変わってきています。正直、「いつ・どこから仕掛けられるかわからない」状況です。 しかもサプライチェーン攻撃って、攻撃側のコストが低いわりに被害範囲が広いのが厄介なんですよね。 そんなわけで、ECS Fargate 環境におけるサプライチェーン攻撃対策を整理してみようと思ったのですが、いきなり全部を洗い出そうとしてもカオスになるだけ。何かいいフレームワークはないかな……と探してい
infomation-sytem-security.hatenablog.com
2026年4月末、Linuxカーネルに極めて深刻な脆弱性が報告されました。通称「Copy Fail」と呼ばれるこの脆弱性(CVE-2026-31431)は、ローカルの一般ユーザーが数秒でroot権限を奪取できるというものです。 今回の記事では、情報システム部のセキュリティ担当として、この脆弱性のメカニズムと、組織が直ちに講じるべき対策について論理的に解説します。 この脆弱性に関する客観的な事実は以下の通りです。 専門家として分析すべきは、この脆弱性が「ディスク上のファイルを書き換えない」という点です。 1. ページキャッシュ汚染のステルス性 2. コンテナ環境における「境界」の無効化 3. 特権奪取のロジック 現時点での状況証拠から、今後の展開を次のように推測します。 情シス向けチェックリスト CVE-2026-31431 (Copy Fail) 対策緊急チェックリスト 実務上の重要ポイン
はてなブログ(総合)の人気エントリーをもっと読む
このページを最初にブックマークしてみませんか?
『IT』の新着エントリーを見る
j次のブックマーク
k前のブックマーク
lあとで読む
eコメント一覧を開く
oページを開く