ブラウザツールが正式提供に:
「AIのクレジット浪費」をどう防ぐ? Visual Studio Codeに「コスト管理」機能追加
Microsoftは「Visual Studio Code 1.127」を公開した。Webアプリの構築と検証を担うブラウザツールの正式提供、サイトごとのブラウザ権限設定、エージェントセッションの整理機能に加え、「コスト管理」機能を追加した。(2026/7/21)
開発者を狙う新攻撃:
npmサプライチェーン攻撃は新段階に ClaudeやCursorを狙う自己増殖マルウェアの正体
ソフトウェアサプライチェーン攻撃は、AI開発環境も標的にし始めた。AsyncAPI関連パッケージから見つかった悪性コードは、自ら感染を広げるだけでなく、Claude CodeやCursorなどの設定を書き換える機能まで搭載していたという。その詳細とは。(2026/7/16)
統制と利便性を両立する最適解
横行する「野良AI」の恐怖 三菱重工が全社AIインフラを“自作”した本当の理由
各事業部門が独自に生成AIを導入する「野良AI」は、セキュリティ統制を破壊する重大なリスクだ。この危機に直面した三菱重工業が、全社共通のAIシステムを内製した理由に迫る。(2026/7/16)
意図的な“破壊”がもたらす恩恵
構成変更のたびにおびえない AWSネットワークに「カオス」が必要な理由
ネットワーク構成の変更作業はシステム障害を引き起こすリスクを抱えている。AWSのインフラにおいて、標準ツールと「意図的な破壊」を組み合わせることで不安を払拭する方法とは。(2026/7/15)
AI時代に求められるエンジニア像とは
AI時代にエンジニアを目指すのは無謀か? Microsoft副社長の意外な助言
Microsoft副社長のスコット・ハンセルマン氏は、AIが普及してもソフトウェアエンジニアの仕事はなくならないとの見解を示す。ただし、これからエンジニアを目指すのであれば、ある経験を積み重ねることを薦める。(2026/7/15)
データを増やしても圧倒されるだけ:
「ミリ秒単位の脅威でも技術的には追い越せる」 産業化したサイバー攻撃に対抗するための4つのポイント
SentinelOne Japanが「産業化」しているサイバー攻撃に対抗するための防御策をまとめた年次脅威レポートを公開した。(2026/7/10)
「最初の6カ月」にやるべきこと:
「事後対応」中心の運用から脱却する「AIセキュリティ」の始め方 Google解説
Google Cloudは、政府機関や重要インフラを守るCISO向けに、AIを活用した防御の始め方を解説するガイドを公開した。管理業務の負荷をAIで軽減し、脅威ハンティングや構造的な統合へ段階的に移行するロードマップを示している。(2026/7/8)
「AI任せ」にしない
Googleエンジニアが現場で利用 開発生産性を高める「10個の厳選プロンプト」
開発現場でのAIツール活用において、その場限りのプロンプトを使っていないだろうか。Googleのエンジニアたちが日々の開発に組み込み、コード品質の向上や見落としの排除に活用している10個のプロンプトを紹介する。(2026/7/8)
外任せにしない開発体制づくり、レッドハットが強調:
「165日→30分」「開発効率ほぼ2倍」、JALデジタルと三井住友カードが語ったAI時代の共通基盤
生成AIを開発に取り入れる動きが加速する中、開発基盤見直しの必要性も高まっている。JALデジタルは165日を最短30分に、三井住友カードは開発効率を体感2倍に高めた。その背景にある共通の考え方とは。(2026/7/7)
変数名「w」はNG、どうすればいいのか?:
「技術的負債が開発時間の4割をドブに」 保守性が高いコード、5つの特徴と確保手法
JetBrainsは公式ブログで、コードの保守性とは何か、現代のソフトウェア開発においてなぜ重要なのかを解説した。(2026/7/6)
未管理「Claude Code」「Codex」のリスクも検出:
「脆弱なコード、データ漏えい、侵害され得るモデル」 開発者の不安をMicrosoftはどう解消するのか
Microsoftは「Microsoft Build 2026」で、コード、AIエージェント、モデルを開発ライフサイクル全体で保護する新たなセキュリティツールと機能を発表した。セキュリティを上流工程に移行させ、開発者が日常的に使うツールに直接組み込むことで、スピードと安全性の両立を支援することを狙う。(2026/7/2)
人間の承認を必須にする:
「悪意あるnpmパッケージをインストールさせない」 GitHubが発表した2つの防止策
CI/CDを乗っ取り「悪意あるnpmパッケージ」を流通させる攻撃が深刻化。GitHubは、2つの機能追加を発表した。(2026/7/1)
急増するAI生成コード、人間はどこを見るべきか:
AIが書いたコード「問題なさそう」こそ本当は危ない GitHubが警告する“地雷”の正体
AIコーディングエージェントが生成するプルリクエスト(PR)が急増している。そうした中、GitHubがコーディングエージェントが生成するPRをレビューする際の実践ガイドを公開した。(2026/7/1)
実際にあったAIエージェントによる事故、Docker解説:
「本番データベースが消えた」だけじゃない、AIコーディングエージェントがやらかした暴走“6選”
Dockerは公式ブログで、ソフトウェア開発の現場に浸透し始めているAIコーディングエージェントがもたらす深刻なセキュリティリスクを取り上げた。(2026/6/30)
攻撃手法に起きた変化とは:
「EDRがあるから安心」が崩れた半年 2026年上半期サイバー事件から見えた防御の限界
FortiGateへの大規模攻撃やEDR無効化ツールの普及など2026年上半期は、これまで有効だった防御の前提が揺らぐ出来事が相次いだ。個別の事件に見えるこれらは、実は共通する変化を示している。本稿では半年間の主要インシデントを振り返りながら、後半戦に向けて企業が見直すべきポイントを整理する。(2026/6/27)
Deep Insider Brief ― 技術の“今”にひと言コメント:
ループエンジニアリングとは? チャットとAIコーディングの往復から卒業する新しい開発スタイル
AI開発で人間がプロンプトを書く時代は終わるのか。ループを回してAIエージェントを動かし続ける新概念「ループエンジニアリング」の基本を、提唱者の記事に沿って解説。チャットAIとAIコーディングの往復から卒業したい筆者の考えも示す。(2026/6/23)
全権限を握る「CI/CD」を守れ
“ソフトウェア部品表”があれば本当に安全? 現場にはびこる「誤った安心感」
ソフトウェアの構成を可視化するSBOM(ソフトウェア部品表)があるだけで安全だと思い込むのは早計だ。検証を伴わないSBOMは、かえって危険な状態を招く。開発現場の安全を確保する3つの防衛策とは。(2026/6/23)
TeamPCPによる攻撃の構造も解説:
「セキュリティのアレ」の3人が事例から導く、サプライチェーン攻撃対策の楔
2026年5月29日、「ITmedia Security Week 2026 春」で、パネルディスカッション「信頼の境界線に打つ楔」が行われた。(2026/6/22)
「使い回し」から「使い捨て」へ
「長期間有効な認証情報」が抱える致命的な弱点 便利な“自動化”が招く悲劇とは?
開発プロセスの自動化には、システム連携に使われる「長期間有効な認証情報」が漏えいし、被害を生むリスクが潜んでいる。この弱点を克服する、「認証情報を使い捨てる」新たなアプローチとは。(2026/6/22)
検出から対処まで一本化:
脆弱性を見つけるだけでは終わらない AIが修正作業まで支援するOSSセキュリティ基盤とは?
脆弱性を発見するツールは数多く存在するが、その後の対応は依然として人手に頼る場面が多い。こうした課題に対し、オープンソースの新たなセキュリティプラットフォームが登場した。OSINTや脆弱性診断に加え、AIによる分析や修復支援も統合するという。その実力とは。(2026/6/17)
手作業の防御では間に合わない
AIが次々に脆弱性を悪用 Googleが提唱する“手遅れ”を防ぐセキュリティ戦略
汎用AIモデルの進化によって、かつてない速度でサイバー攻撃が加速している。未知の脅威に対し、企業はいかに防御体制を構築すべきか。Googleが提唱する、AI技術を活用した防衛ロードマップの要点を解説する。(2026/6/15)
相次ぐ人員削減
AIは本当に人間よりも安上がりなのか?
大手IT企業が、AI導入による効率化を理由に大規模な人員削減を敢行している。しかし一部の企業では、削減した従業員の給与を上回るほどの「隠れた費用」が発生している。AIツールの真の費用対効果に迫る。(2026/6/13)
Tech TIPS:
プログラミングの知識は不要? 話題の「Claude Code」で非エンジニアが「欲しかったあのツール」を作る
AnthropicのAIコーディングツール「Claude Code」が注目を集めている。プログラマー向けの製品と思われがちだが、自然言語の指示で実際の成果物を出力する特性は、IT管理者やマーケティング担当者といった非開発者にこそ大きな価値がある。本Tech TIPSでは、コマンドライン不要で手軽に導入できるWindows 11向けのデスクトップアプリを活用し、環境構築から実際の簡易ツール作成、知っておくべき運用のコツまでを分かりやすく解説する。(2026/6/12)
【第1章】(4)従来のHPC型からサービス型へ:
「自社でAIを動かす」なら求められる“インフラの発想転換” なぜKubernetesが鍵か
AIサービスは、止まることなく動き続けることを前提に設計されます。ある瞬間にアクセスが数倍に跳ね上がることも珍しくありません。それを支える企業のインフラはどうあるべきか。従来型HPCと対比しつつ、Kubernetesなどを使った新しいインフラ運用について解説します。(2026/6/11)
計画だけでは意味がない:
サイバー攻撃に8割の企業が「丸裸」 穴だらけの環境をどう守る?
タニウムの調査によると、サイバー攻撃の備えができている企業はわずか2割であることが明らかになっています。ゼロデイ脆弱性の悪用や開発環境侵害、インフォスティーラーなど企業を狙う攻撃が相次ぐ中、自社を守るにはどうすればいいでしょうか。(2026/6/9)
「防御側も『AIの統合』が必要:
普通のAIでも脆弱性を見つけられる今、企業にできる対策は? Googleが15のポイントを解説
Googleは公式ブログで、AIがかつてない速さでセキュリティ脆弱性を見つけ出す時代において、企業が取るべき防御策を解説した。(2026/6/5)
Claude CodeやCodexでもAndroid開発を最適化:
Google、AIエージェント向け「Android CLI」を正式公開 アプリ開発が“3倍高速”に
Googleは、AIエージェントを使ったAndroidアプリ開発ツール「Android CLI」の安定版としてバージョン1.0をリリースした。Claude CodeやCodexなどからもAndroid開発の推奨パターンに沿って作業を進められる。(2026/6/5)
Mythos未満レベルのAIモデルでも脆弱性は見つかる:
「脆弱性報告数が別次元に」 Mythos一般公開を恐れる前に、推奨される7つの優先対策
Anthropicは、サイバー脅威アクターがAIモデルを用いて攻撃を加速させている状況を受け、企業のセキュリティチームが取るべき対策をまとめたブログ記事を公開した。(2026/6/5)
機密データを守るローカルAI
複雑なKubernetesクラスタは“手作業”では守れない? 「SLM」が導く解決策
Kubernetesクラスタにおいて、過剰な権限などの設定ミスはデータ漏えいを引き起こす要因になるが、脅威を手作業で洗い出すことにも限界がある。外部にデータを渡さずに、AI技術で素早くリスクを評価する手法とは。(2026/6/5)
AIエージェントは「Webブラウザのタブ」:
「Claude Codeでトークン浪費」の原因 Anthropicが明かす「サブエージェント」5つの使い所と止め所
Anthropicは、同社のCLI型AIコーディングツール「Claude Code」のサブエージェントにおけるベストプラクティスやアンチパターンなどを解説したブログ記事を公開した。(2026/6/4)
形骸化したルールが開発を阻害
「自由な開発」は危険? 開発チームとセキュリティチームの摩擦が招く脆弱性
コンテナ技術は開発を迅速化させるが、管理されないイメージの乱立というリスクも生み出している。対策を強化したいセキュリティチームが障壁にならず、開発の自由を守るためのアプローチとは。(2026/6/3)
リポジトリやビルドシステムが標的になるワケ:
6分に1つのペースで悪性パッケージが見つかる オープンソースエコシステムを狙う攻撃の実態
Sonatypeのレポートによると、2026年第1四半期(1〜3月)に2万1764件の悪意のあるオープンソースパッケージを検出したという。(2026/6/2)
「Claude」も陥る矛盾
AI生成コードの約半分に脆弱性 自動化の暴走を食い止める「DevSecOps」実践術
AIツールによるコード生成が普及する中、生成されたコードのほぼ半数に脆弱性が潜む事実が明らかになった。AI特有の新たな脅威に対し、開発とセキュリティ対策を一体化する「DevSecOps」による防衛策を紹介する。(2026/5/28)
それでも対策が進まない理由:
「開発者はおいしい脆弱性になった」 AIコーディング、採用、OSS、CI/CD“4つの包囲網”と生存戦略
AIコーディングやAIエージェント、OSS、CI/CD自動化、クラウドサービスなどの普及によって、開発者はこれまで以上に多くの権限や認証情報を扱う存在になりました。その結果、開発者自身が最も効率の良い「侵入口」として攻撃者に狙われ始めています。(2026/5/31)
デプロイ直前発覚の脆弱性は“罰”でしかない:
「バイブコーディングは危険」はもう古い “AI任せ”のコードに潜む4つのワナと回避策
Trend Microがバイブコーディングがセキュリティに与えるリスクやその対策について解説するブログを公開した。(2026/5/28)
認証不全がCI/CDを直撃:
GitHubの大規模障害で“開発現場停止” ここから得られる教訓とは?
世界中の開発現場を突然止めた「GitHub」の認証障害。CI/CDだけでなく、自動脆弱性検査や配備まで連鎖的に停止し、“当たり前に動く”はずだった開発基盤の脆さが露呈した。ここからどのような教訓を得ればいいのか。(2026/5/28)
コンテナエンジンをクラウド上で実行:
VDI環境でDockerが動く 開発現場の制約を打破する「Docker Offload」
Dockerは、コンテナエンジンをクラウドで実行するフルマネージドサービス「Docker Offload」の一般提供を発表した。VDIや制約のある端末環境でもDockerが利用可能になるという。(2026/5/22)
開発者は「作る人」から「狙われる人」に:
GitHubを“VS Codeの人気拡張機能”が侵害 約3800件の内部リポジトリ流出
GitHubは不正なVS Codeの拡張機能を従業員がインストールしたことで、GitHub社内のリポジトリデータ約3800件が流出したと発表した。相次ぐ開発環境狙いのソフトウェアサプライチェーン攻撃への打ち手を考える。(2026/5/22)
SBOM提出が調達条件になる?
普及率わずか7% オープンソースソフト管理の切り札「SBOM」が普及しない理由
NTTデータは、SBOMの国際動向と普及に関する調査レポートを公開した。SBOMの整備や管理の重要性が国際的に高まる一方、国内企業の導入率は7%にとどまる。導入のハードルになっているのは何か。(2026/5/22)
投資回収を阻むボトルネック
AIでコードを量産しても成果なし 「生産性の谷」が招く開発の落とし穴
開発現場へのAIツール導入が進む一方で、コードの生成量が増えても利益につながらないケースが後を絶たない。局所的な効率化が、かえって全体のスピードを低下させるのはなぜか。初期の生産性低下の原因を検証する。(2026/5/21)
開発基盤は攻撃者の格好の獲物に:
「コードを公開されたくなければ支払え」 Grafana Labs侵害で見えた新恐喝モデル
開発基盤そのものが“侵入口”になる――。Grafana Labsで発生したGitHub認証情報漏えいは、コード窃取や恐喝だけでは終わらない危うさを浮き彫りにした。攻撃者はどのように開発フローへ入り込み、なぜ非公開リポジトリーまで到達できたのか。(2026/5/19)
macOS版に異例の更新要求:
OpenAIがサプライチェーン侵害「Mini Shai-Hulud」の被害を公表
OpenAIはTanStack npmを経由したサプライチェーン攻撃「Mini Shai-Hulud」によって社内端末への不正活動を確認したと公表した。同社は署名証明書を更新し、macOS版アプリ利用者に2026年6月12日までの最新版の更新を求めている。(2026/5/18)
「更新は数日待て」 npm新常識:
連鎖感染するnpmワーム「Mini Shai-Hulud」 特徴は「ランサム性」? どう守る? 専門家の見解
GitHub Actionsを“感染源”にしてnpmの数百パッケージを侵害するマルウェアキャンペーン「Mini Shai-Hulud」が、開発者コミュニティーを震撼させている。この攻撃の特徴は“自己増殖”と“ランサム化”だという。一体どう対策すべきか。(2026/5/18)
ガバナンスの再設計が必要に
Claude Code生みの親は「コードを一行も自分で書いていない」――情シスはどう受け止めるべき?
「Claude Code」の開発者ボリス・チェルニー氏は、「モデルがコードの100%を書く状態」に到達したと語った。AIが現場部門によるソフトウェア開発を広げる中、情報システム部門はどのように備えていけばいいのか。(2026/5/15)
New Relic CEOに聞いた、これからのSREと可観測性:
AIが書いたコードの「未知のリスク」にどう向き合う?――鍵は「エンジニアの能力を拡張できるか」
AIによってソフトウェア開発のスピードは飛躍的に高まっている。一方、AIで生成されるコードの増加は、システムの挙動にどのような影響があるのか把握することを一段と難しくする。企業はこれにどう向き合うべきか。オブザーバビリティーツールを提供するNew RelicのCEO、アシャン・ウィリー氏に聞いた。(2026/5/14)
AI Studioは「試作」から「本番」へ
Googleエンジニアが明かす社内バイブコーディング事情、非エンジニアもアプリ自作
Googleは、「AI Studio」がアプリの試作用途から本番アプリの開発基盤へ進化していると明らかにした。音声入力で、非エンジニアでもアプリを構築できる環境が整備された。企業のIT部門が留意する点は何か。(2026/5/13)
狙われる開発環境:
GitHub侵害で銀行連携停止 マネーフォワード事案が突き付ける開発リスク
マネーフォワードは認証情報漏えいによるGitHubへの不正アクセスを受け、ソースコードや一部個人情報が流出したと公表した。銀行連携機能まで一時停止に追い込まれた今回の事案は、開発現場に潜む見落とされがちなリスクを浮き彫りにしている。(2026/5/11)
「自社のクラウドは“無計画の産物”」と日本企業の約6割が回答:
クラウドが当たり前なのに、なぜかオンプレミス回帰が起こる“矛盾”の正体
いまや基幹システムも稼働し、攻撃者が侵入起点として狙うほど重要性が高まったクラウドサービス。一方でオンプレミスインフラへの回帰が起こるという“矛盾”も生じています。その背景には何があるのでしょうか。(2026/5/10)
「バイブコーディング」時代に露呈したGitHubの可用性リスク GitHubは謝罪・釈明:
HashiCorp創業者のミッチェル・ハシモト氏「GitHubはもはや真剣に仕事に取り組める場所ではなくなった」 “決別”宣言に大きな反響
HashiCorpの創業者として知られるミッチェル・ハシモト氏が、連日発生している不具合を理由に主要プロジェクトを「GitHub」から完全に移行させると発表した。この発表が開発者コミュニティーの間で大きな反響を呼んでいる。(2026/5/1)
統合管理「Unified Access」提供開始:
「ログイン認証はもう無意味」 AIが勝手に認証情報を使う今、1Passwordは何を“1つ”に統合するのか
1Passwordは、人間とAIエージェント、マシンIDのアクセスを統合管理できる「Unified Access」の提供を開始した。ログイン認証を中心とした従来のID管理では対応できないリスクへの対応を目的としている。(2026/5/1)