「git branch」承認で攻撃コード発動?
無害なコマンドが引き金に Cursorを狙う「環境変数改ざん」の恐怖
Dockerは、AIコーディングエージェントを狙った攻撃事例を紹介した。Cursorの脆弱性「CVE-2026-22708」を例に、コマンドの許可リストだけでは攻撃を防げないこと、取るべき対策を紹介している。(2026/8/21)
PTC製ソフトのゼロデイ脆弱性が標的に
MOVEitの悪夢再び? GEやシェルを襲ったCl0pのサプライチェーン攻撃
GEやシェルなど大手企業が相次ぎデータ流出の調査に追われている。身代金要求集団Cl0pはPTC製PLMソフトのゼロデイ脆弱性を悪用し、約50社を標的に暗号化を伴わない新たなデータ恐喝を仕掛けている。(2026/8/19)
ドローン:
屋内点検ドローンに通信復旧帰還機能を実装、テラドローン
Terra Drone、屋内点検用ドローン「Terra Xross 1」に、飛行中の通信途絶リスクに対応する「シグナルリカバリー機能(通信復旧帰還)」を実装した。(2026/8/17)
IT調査ピックアップ:
「正規ユーザー」を隠れみのに侵入 信頼された基盤を狙う最新サイバー脅威【調査】
CrowdStrikeの最新報告書によると、攻撃者が信頼済みのユーザーやツールを悪用して重要資産へ接近する傾向が強まっている。AI環境の悪用や音声詐欺に加え、PoC公開から48時間以内の攻撃が88%に上るなど、悪用の高速化が顕著だ。(2026/8/6)
半径300メートルのIT:
25ドルで見つかったWordPressの脆弱性 生成AIが変えた攻防の時間軸
脆弱性が公表されてから攻撃が始まるまで、これまでは相応の時間がありました。その前提が、生成AIによって崩れつつあります。では、防御側に残された選択肢には何があるのでしょうか。(2026/8/4)
デバイス調査だけでは見抜けない?
「Microsoft Intune」の盲点 クラウドからデバイスを操る手口とは
クラウドサービスの利用が広がる中、クラウドサービスとデバイスの境界を狙う脅威が登場している。「Microsoft Intune」を悪用してデバイスに侵入する巧妙な手口と、ログに残された痕跡から被害を解明する手法とは。(2026/8/3)
産業動向:
地場ゼネコン22社が集結、建設DXやAIの実践事例を共有
全国47都道府県から約120社の地場ゼネコンが参画する建設DXコミュニティー「ON-SITE X」では、地域を越えて技術者や経営者がつながり、DXやAI活用の実践事例を共有している。2026年6月、静岡県三島市で「ON-SITE X 大交流会 2026」を開催し、全国22社65人が参加した。(2026/7/31)
半径300メートルのIT:
WordPressの脆弱性「wp2shell」 古いバージョンでも自動更新していても安心できない理由
WordPress本体にプラグインなしの標準構成でも遠隔からコードを実行できる脆弱性が見つかりました。運営元は異例の強制自動更新に踏み切りましたが、管理者が把握しない放置サイトはこの網から漏れてしまいます。自動更新だけでは守れない理由を整理します。(2026/7/28)
AI時代の攻撃は、WAFの反応を見ながら進化する:
PR:なぜWAFの「ルールセット」「シグネチャ更新」「チューニング」だけでは巧妙化するWeb攻撃に追いつけないのか?
Webサイトを守る「WAF」は広く普及した。だが、生成AIを利用した攻撃が急増する中、シグネチャ依存型のWAFでは防御の限界が見え始めている。攻撃者はAIを使った高速な試行錯誤で、ルールの隙間を容易に突いてくるからだ。本稿では、AI時代のWeb攻撃の脅威と、ルールの隙間を突く攻撃にも対応できるWAFに不可欠な「真の検知性能」を明らかにする。(2026/7/17)
燃料電池と構成材料の基礎知識(4):
触媒の活性向上
本連載では、水素を燃料として発電する「燃料電池」について、基本事項から技術開発動向までを、技術系の方でなくても理解できるように解説していきます。第4回では、前回解説した電極触媒の基本事項から発展して、電極触媒の活性向上をどのように図ってきたのか、特に「比活性」という指標に着目して説明していきます。(2026/8/4)
影響範囲はほぼ全ユーザー:
WordPress本体に重大脆弱性、運営元が異例の強制更新 専門家が語る“本当の危険”
管理者の設定ミスや弱いパスワードがなくても、サーバを乗っ取られる可能性がある。「WordPress」本体で見つかった重大な脆弱性を受け、WordPress.orgは異例の強制自動更新を開始した。なぜ今回はここまで危険視されているのか。専門家にその理由と今後のリスクを聞いた。(2026/7/22)
開発者を狙う新攻撃:
npmサプライチェーン攻撃は新段階に ClaudeやCursorを狙う自己増殖マルウェアの正体
ソフトウェアサプライチェーン攻撃は、AI開発環境も標的にし始めた。AsyncAPI関連パッケージから見つかった悪性コードは、自ら感染を広げるだけでなく、Claude CodeやCursorなどの設定を書き換える機能まで搭載していたという。その詳細とは。(2026/7/16)
意図的な“破壊”がもたらす恩恵
構成変更のたびにおびえない AWSネットワークに「カオス」が必要な理由
ネットワーク構成の変更作業はシステム障害を引き起こすリスクを抱えている。AWSのインフラにおいて、標準ツールと「意図的な破壊」を組み合わせることで不安を払拭する方法とは。(2026/7/15)
半径300メートルのIT:
多要素認証も飛び越えるフィッシング iOS 27の"新たな防波堤"
利用者自身に操作をさせて多要素認証をすり抜けるフィッシングが猛威を振るっている。こうした中、Appleが2026年秋公開予定の「iOS 27」で、人の心理を突く攻撃に対抗する新たな仕組みを用意していることが分かった。(2026/7/14)
Windowsフロントライン:
GUIからAIエージェントへ Microsoftが示す次世代基盤「Project Solara」とは
6月開催の「Microsoft Build 2026」で発表された「Project Solara」は、GUIやモバイルアプリを中心とした従来の概念を覆す、「AIエージェントファースト」なデバイス向けプラットフォームだ。クラウド上のAIエージェントとエッジデバイスが協調し、ハードウェアの垣根を越えて最適なUIを提供するこの新基盤は、どのような未来を描くのか。2種類のコンセプトモデルの概要とともに、AI時代における新たなコンピューティングの形を解説する。(2026/7/3)
急増するAI生成コード、人間はどこを見るべきか:
AIが書いたコード「問題なさそう」こそ本当は危ない GitHubが警告する“地雷”の正体
AIコーディングエージェントが生成するプルリクエスト(PR)が急増している。そうした中、GitHubがコーディングエージェントが生成するPRをレビューする際の実践ガイドを公開した。(2026/7/1)
実際にあったAIエージェントによる事故、Docker解説:
「本番データベースが消えた」だけじゃない、AIコーディングエージェントがやらかした暴走“6選”
Dockerは公式ブログで、ソフトウェア開発の現場に浸透し始めているAIコーディングエージェントがもたらす深刻なセキュリティリスクを取り上げた。(2026/6/30)
Macで外付けGPUが使える「TinyGPU」をRTX 5060 Tiで検証 実用性と浮き彫りになった課題
Apple Silicon MacでNVIDIA製GPUを動かしCUDA環境を実現する「TinyGPU」を試してみた。高いセキュリティを維持したまま動作する画期的な新技術の導入手順から、最新GPUを用いた検証、現時点の課題まで解説する。(2026/6/29)
サーバ仮想化OSS「Proxmox Virtual Environment」の基礎知識(3):
サーバ仮想化OSS「Proxmox VE」を使ってLXCコンテナを作成する方法
ハイパーバイザーの機能とコンテナ基盤の機能を併せ持つ「Proxmox Virtual Environment」で仮想マシンやコンテナを管理する方法を解説する本連載。今回は、LXCコンテナを作成したり、その中でアプリケーションコンテナを動かしたりする方法を紹介します。(2026/6/25)
CLI、IDE、SDKをどう使い分ける?
Google Antigravity入門:最適なAIエージェント開発環境の選び方と活用ステップ
「Google Antigravity」は4つのインタフェースで利用可能だ。Google Cloudのブログ記事を基に、それぞれの特徴と適した利用シーンを紹介する。(2026/6/18)
北朝鮮系脅威アクターが関与か:
開発者を狙う大規模フィッシングに注意 約6週間で250通以上の攻撃メール
Proofpointは、北朝鮮系アクター「UNK_DeadDrop」が開発者を標的にした大規模フィッシング活動を展開していると報告した。攻撃者は、約6週間で250通を超える攻撃メールを送信し、100以上の組織が標的になっているという。(2026/6/17)
最新のAWS環境を反映:
AIが生成したAWSインフラは本番環境で使えない? 「AWS MCP Server」はどう役立つのか
AWSは、AIエージェントとコーディングアシスタントがAWSの全サービスに認証付きでセキュアにアクセスできるMCPサーバ「AWS MCP Server」の一般提供を開始した。(2026/6/16)
IBM社内で8万人超が利用 平均45%の生産性向上を確認:
Javaアプリ更新を1カ月→3日に爆速化 “ソースコード生成AI止まり”じゃない「IBM Bob」の仕組み
IBMが発表したAIツール「IBM Bob」は、先行導入した企業でJavaアプリケーションのモダナイゼーション作業を30日から3日に短縮するといった効果があったという。ソースコード生成にとどまらない、IBM Bobの特徴とは。(2026/6/15)
AIエージェントもフィッシング詐欺に引っかかる? 米セキュリティ企業がOpenClawで検証 結果は……
AIエージェントが話題になる昨今。ローカル環境で動作するエージェントにPCを操作させ、作業を効率化しようと試みる人も散見される。ただ、AIエージェントがフィッシング詐欺に引っ掛かったら、大変なことになるかもしれない。米セキュリティ企業Varonisが6月9日(現地時間)に発表した検証レポートによれば、エージェントもフィッシングに引っかかる場合があったという。(2026/6/10)
Wasmerが実証
Pythonは技術的負債か Rust移行でシステム起動が60秒から1秒へ
ソフトウェアベンダーのWasmerは、7年間運用したDjangoベースのバックエンドをRustへ全面移行した。インフラ利用効率は90%向上。AIをどのように活用し、どのような教訓を得たのか紹介する。(2026/6/9)
「AIO最適化」に役立つ? 改修用プロンプトも提供:
無料でWebサイトの「AIエージェント対応度」を評価 Cloudflareが新ツール公開
AIエージェントがWeb上の情報を直接取得、活用する動きが広がる中、Webサイト側の対応が課題となっている。こうした中、CloudflareがWebサイトのAI対応度を評価するスコアと評価ツールを公開した。4つの次元で採点し、改善に役立つプロンプトも提供するという。(2026/6/3)
密閉ジップロックの防水スマホケース「H2O WaterProof Shell.」がROOTから カラビナループも装備
ROOTは、スマホ向け防水ケース「H2O WaterProof Shell. IPX8 for SmartPhone」の予約販売を開始。水の侵入を防ぐ密閉ジップロックを採用し、カラビナやショルダーストラップを取り付けられるカラビナループを装備する。(2026/6/2)
LLMが変えたサイバー犯罪の現在地:
本物のZoom会議が“感染完了”を隠す リアルと偽物が融合する新型攻撃を解説
本物のZoom会議、実在する女性とのライブチャット、正常に動くソフトウェア。最新のサイバー攻撃は、ユーザーに「怪しい」と感じさせない“合法な体験”そのものを武器にし始めている。生成AIをフル活用した最新攻撃の実態に迫る。(2026/5/28)
サイバー犯罪が新たな局面に:
ランサムウェア被害は前年比389%増 爆増・爆速化の背景とは?
フォーティネットの最新レポートは、サイバー犯罪が新たな局面に入った実態を示している。2025年のランサムウェア被害件数が前年比から389%増の7831件に達したという。この背景には一体何があるのか。(2026/5/27)
Tech TIPS:
【超簡単】毎日の為替レートを自動保存。AIコーディング+Google Apps Script(GAS)で定型ワークフローを自動化する方法
日々のデータ転記やレポート作成といった定型業務は、Google Apps Script(GAS)で自動化できる時代だ。本Tech TIPSでは、生成AIを活用してコード作成のハードルを下げ、外部APIから為替データをGoogleスプレッドシートへ自動追記する仕組みを解説する。このテクニックはスクレイピングによるWebページからの情報収集にも応用可能だ。手作業をゼロにし、本来の業務に集中するための実践的なアプローチを紹介する。(2026/5/25)
セキュリティ基準を満たしつつAIチャットbotを導入
激増する初歩的な質問 “人員増ゼロ”で相談6倍をさばくLINEヤフーのサポート運用
定型的な問い合わせの激増は、少人数のサポート体制を疲弊させる。AIチャットbotで解決しようにも、セキュリティ基準が壁になる場合がある。厳しい要件を突破し、サポート体制を拡張させたLINEヤフーの手法とは。(2026/5/22)
セキュリティニュースアラート:
Microsoft、Exchange Serverの重要脆弱性を公表 CISAが悪用を確認
MicrosoftはExchangeのOWAに影響する重要脆弱性を公表、CISAも悪用を確認した。自動配信される緩和策の確認方法や閉域網向け手順を解説する。また、適用後にカレンダー印刷や画像表示が不全になる既知の不具合の回避策、恒久パッチの配信条件をまとめる。(2026/5/19)
「HTTPリクエスト1発」で悪用可能:
NGINXのrewrite機能に「緊急」の脆弱性 “見落とし設定”がRCEの入り口に
「NGINX」に、認証不要で悪用可能な“危険すぎる欠陥”が見つかった。たった一つのHTTPリクエストが、サーバ停止や遠隔コード実行(RCE)につながる可能性もあるという。問題は標準構成にも潜み、影響範囲は想像以上に広い。運用担当者が今すぐ確認すべきポイントとは。(2026/5/15)
半径300メートルのIT:
はてな、マネフォ、そしてLinuxの脆弱性「Copy Fail」を読み解く “見えている落とし穴”を避けるには
2026年のゴールデンウイーク前後に発生した「はてな」の巨額詐欺被害や「マネーフォワード」の情報漏えい、そしてLinuxの深刻な脆弱性「Copy Fail」を解説。一見すると限定的に思えるリスクが、さまざまな攻撃手法と組み合わさることで脅威へと変化します。(2026/5/12)
@IT Techブログ PickUp(TISインテックグループ編):
AI駆動開発×GitLab:チームを強くする「共有・自動化・分析」のリアル
GitHub上でのAI駆動開発がやりやすくなる一方で、機密性の高いプロジェクトや厳格なガバナンスが求められる現場では、パブリッククラウドの利用が難しくセルフホスティング可能なGitLabを選ぶケースも増えています。本稿では、GitLabを用いたAI駆動開発のデモプロジェクトのナレッジを共有します。設計書作成を含む業務ワークフローを例に、プロンプト設計や技術構成、画面イメージなど、実際に試行した内容を具体的にご紹介します。(2026/5/14)
情シスキャリアをアップデートする【第6回】
「やりたい仕事をやる」を貫き、社内初のIT担当者から管理職へ 日本トランスオーシャン航空 国吉氏に聞く
日本トランスオーシャン航空の国吉真也氏は、IT専任組織がなかった同社で1人目のIT担当者として入社。その後管理職となった人物だ。同氏はどのような軸を持ち、“組織を動かす人材”となっていったのか。(2026/5/10)
セキュリティニュースアラート:
CISA、KEVカタログにScreenConnectとWindowsの脆弱性2件を追加 悪用を確認済
CISAは悪用が確認された2件の脆弱性をカタログに追加した。ConnectWise製ツールとWindows Shellに存在する脆弱性で、遠隔操作やなりすましの恐れがある。防御態勢の維持が強く推奨される。(2026/5/3)
AI攻撃の高速化で従来型の運用は限界に
現場が迎えた「人がアラートを見る」運用の終焉
Sysdigが公開した調査レポートによると、AIを悪用した攻撃の高速化を背景に、クラウドセキュリティ運用は人手中心からAIによる自律的な防御へ移行し始めている。企業は具体的にどのような運用を実施しているのか。(2026/4/24)
偽のアップデートでAppleの防御を回避
「Macは安全」は幻想か――偽の「Zoom更新」で広がる北朝鮮系攻撃
Microsoft Threat Intelligenceは、北朝鮮系グループによるmacOS向け攻撃を公表した。偽のソフト更新を使いユーザー自身に実行させる手法で、認証情報や暗号資産を窃取する。今すぐ講じるべき防御策を紹介する。(2026/4/22)
Deep Insider AI Practice:
そのPC作業、まだ“手動”でやっているんですか? チャットの次は「AIに作業を任せる」時代へ(Cowork活用編)
最新のAIでは、PC上の作業をAIに任せられるようになりました。ファイル整理や情報のまとめ、繰り返し作業の自動化など、AI活用の発想を大きく変える5つの活用シーンを具体例で紹介します。Claude Coworkをまだ使っていない人でも、自分の業務に当てはめて使いどころを考えられる内容です。(2026/4/13)
チェックリストはその瞬間の“スナップショット”に過ぎない:
PR:攻撃者視点の疑似攻撃で弱点を突く――JCBが「常時監視」に踏み切った理由
堅ろうなセキュリティ体制を誇るJCBが、ASM/CTEMソリューション「ULTRA RED」を導入した。従来のチェックリストは“一断面”に過ぎず、日々変化する脅威の把握に限界があったからだ。「攻撃者視点での常時監視」の実際とその効果を聞く。(2026/4/2)
AWS発IDE「Kiro」の開発チーム解説:
ベンチマークの過信は危険? AIコーディングに潜む「非効率性」を見抜き、最適化するアプローチ
Kiroの開発チームは、ベンチマークの数値だけでは見逃されるAIコーディングエージェントの非効率性を発見、改善する取り組みを解説した。無駄なやりとりを削減することで、開発者体験を継続的に向上させるという。(2026/4/1)
@IT NETWORK Live Week 2026 Winter:
APIキーは必ず狙われる 生成AI時代のAPIセキュリティの新常識をPreferred NetworksのCISOが解説
LLMの利用や外部サービス連携など、AIでは至るところでAPIが使われる。だが、APIの利用にはセキュリティリスクも伴う。そこで、サービスの開発者、利用者、管理者のそれぞれが知っておくべきAPIセキュリティの新常識を解説した、AI企業のCISOによる講演をレポートする。(2026/3/26)
Spring AIで始める生成AIプログラミング(11):
Spring AIの実戦投入で見えてくる課題――複数モデル環境で「コスト最適化」するテクニック
Java×Spring AIで始めるAIプログラミングの入門連載。前回までは、基本的な実装からMCPの活用まで、できるだけ「マニュアル」に沿って、問題が生じにくい標準的な使い方を解説してきました。最終回となる今回は、「マニュアルの先」にある泥臭くもはまりやすい部分について、皆さんが自走するための支援となるようなトピックを解説します。(2026/3/26)
利用可否も示せる:
「divやscriptの“意味”は0」 HTML読み込み時のAIトークン使用量を「8割減らす」機能、Cloudflare発表
Cloudflareは、AI向けにHTMLコンテンツをMarkdown形式に自動変換して配信する「Markdown for Agents」を発表した。AIクローラーやエージェントの増加で構造化データの需要が高まっているという。(2026/3/19)
クラウドサービスだけじゃない! ローカルPCやサーバ、Kubernetesで生成AI(11):
Open WebUIと自作MCPツールで「ローカル操作を“安全に”自動化する」方法
気軽に試せるラップトップ環境で、チャットbotを提供するオールインワンの生成AI環境構築から始め、Kubernetesを活用した本格的なGPUクラスタの構築やモデルのファインチューニングまで解説する本連載。今回は、MCPサーバを自作し、日々の作業を効率化、自動化するアプローチを解説します。(2026/3/16)
「WAFが入っているから大丈夫」は危険:
PR:React2Shell騒動の裏で繰り広げられた攻防 WAF回避とAI利用攻撃が突きつける「WAFの新要件」
「WAFを導入しているから安心」という常識が今、音を立てて崩れている。2025年末に発生した「React2Shell」攻撃は、WAFの仕様上の死角を突く巧妙な回避手法を顕在化させた。生成AIを駆使し、自律的に攻撃パターンを変化させるAIエージェントの脅威も現実のものとなりつつある。高度化する「WAF回避」の猛攻を前に、WAFの新要件を解き明かす。(2026/3/24)
HPかわさきの研究ノート:
Python install manager 26.0で変わった「グローバルショートカット」を理解する:pipやblackが動くまでの流れ
Python install managerはバージョン26.0でパッケージが提供するコマンドやスクリプトへのショートカットも生成するようになりました。その使い勝手や仕組みについて、今回は調べてみました。(2026/3/3)
Spring AIで始める生成AIプログラミング(10):
クライアントとMCPサーバの統合――検証フローをSpring AIで理解する
Java×Spring AIで始めるAIプログラミングの入門連載。前回までは、Spring AIを使ってMCPサーバを構築し、ファイル検索やリソース提供といった機能を実装する方法を解説してきました。今回は、作成したMCPサーバを「実際に使いこなし、システムとして完成させる」ステップへと進みます。(2026/2/26)
Weekly Memo:
「SaaSの死」論議の本質はどこにある? Salesforceの取り組みから探る
AIがSaaSに取って代わるとの見方から「SaaSの死」の論議が大きな波紋を呼んでいる。だが、その本質は「AIがSaaSに取って代わる」とは違うところにあるのではないか。SaaSベンダーの代表格であるSalesforceの取り組みから探る。(2026/2/24)