Alphe

398 posts

Alphe banner
Alphe

Alphe

@Alphe_

セキュリティに興味のある社会人1年目です 顔と名前覚えるの苦手なので、出会ったら声かけてもらえると嬉しいです! SecHack365'24/Seccamp'24 サブ垢: @Alphe_sub

Joined Ocak 2023
675 Following666 Followers
Alphe retweeted
GMO Flatt Security株式会社
本日発生したaxiosのnpmパッケージに対するマルウェア混入(ソフトウェアサプライチェーン攻撃)に関して、その概要と対応指針を整理しました。 間接的な依存も多く、広い範囲に影響が出ています。確認の上、皆様の対応にお役立てください。 blog.flatt.tech/entry/axios_co…
日本語
0
474
1K
380.5K
Alphe retweeted
YONEUCHI, Takashi
YONEUCHI, Takashi@lmt_swallow·
【注意】axios 1.14.1 + 0.30.4 としてマルウェアが公開されています。公開は 9:21 頃で、Takumi Guard でも 11:31 から観測&ブロックを開始しています。一部ユーザーがダウンロードしてしまっているのも確認しています。何卒ご自衛&ご確認を🙇 ※ 諸都合で初報飛びすぎました、すみません……
日本語
2
309
451
211.2K
Alphe retweeted
YONEUCHI, Takashi
YONEUCHI, Takashi@lmt_swallow·
【ソフトウェアサプライチェーン・やるべきことスレ】おすすめの文献・設定があれば、メンションでぶら下げてくれませんか。リンクペタっとでOKです。 僕も axios の件のガイダンス&対応を終えたら参加します&まとまったガイド文書を出そうと思います。 Trivy事案、LiteLLM事案も含め、ソフトウェア業界全体が不安定なタイミングです。何卒!
日本語
19
75
174
27.3K
Alphe retweeted
天才タンパクコンサル美少女3丁目
n月刊ラムダノートに「不変性から導くパッケージ管理とNix」を寄稿しました! 宣言的で再現性が高い関数型パッケージマネージャーと紹介されることの多いNixですが、関数型と言われてもピンとこない方も多いと思います 本稿では、データの不変性に着目してその関数型たる所以について解説しています
lambdanote@lambdanote

新刊『n月刊ラムダノート』Vol.6 No.2(2026)を発売しました! #1 WebSocketとそのセキュリティ #2 不変性から導くパッケージ管理とNix」 #3 現代の技術者から見たチューリングマシン lambdanote.com/blogs/news/n-v…

日本語
0
16
39
8.4K
Alphe retweeted
YONEUCHI, Takashi
YONEUCHI, Takashi@lmt_swallow·
【注意/続報】Trivy/LiteLLM 侵害と同じアクターによる、telnyx の PyPI パッケージ侵害(対象 4.87.1 / 4.87.2)を調査しました。Python 検体から影響範囲が読みきれず、C2からドロップされてくる検体は未確認のため、感染時の影響範囲が見通しにくいです・・・。 diary.shift-js.info/telnyx-comprom…
日本語
0
25
55
5K
Alphe retweeted
専門性・売上・原稿
専門性・売上・原稿@golden_lucky·
というわけで、n月刊ラムダノートの新刊です。WebSocket、Nix、チューリングマシンと、今号も文字通りバラエティーあふれる1冊になっています!
lambdanote@lambdanote

新刊『n月刊ラムダノート』Vol.6 No.2(2026)を発売しました! #1 WebSocketとそのセキュリティ #2 不変性から導くパッケージ管理とNix」 #3 現代の技術者から見たチューリングマシン lambdanote.com/blogs/news/n-v…

日本語
1
42
128
24.7K
Curiosity
Curiosity@Curiosi46542428·
@Alphe_ あまりに誇らしい
日本語
1
0
1
49
Alphe
Alphe@Alphe_·
n月刊ラムダノートに『WebSocketとそのセキュリティ』というタイトルで記事を寄稿させて頂きました🙌 表面的な挙動の解説だけでなく、Wiresharkを用いたパケット内部の観察や各認証方式、セキュリティ上の注意点まで詳しくまとめた内容となっています。 ぜひ読んでみてください!!
lambdanote@lambdanote

新刊『n月刊ラムダノート』Vol.6 No.2(2026)を発売しました! #1 WebSocketとそのセキュリティ #2 不変性から導くパッケージ管理とNix」 #3 現代の技術者から見たチューリングマシン lambdanote.com/blogs/news/n-v…

日本語
2
12
64
17.1K
Alphe
Alphe@Alphe_·
@Curiosi46542428 そうなんですよ!!!!! 最高🙌🙌🙌
日本語
1
0
0
49
Curiosity
Curiosity@Curiosi46542428·
@Alphe_ !!!!λ noteデビュー!?!?
日本語
1
0
0
161
Alphe
Alphe@Alphe_·
こちらの書籍もおすすめです!! 『Webブラウザセキュリティ ― Webアプリケーションの安全性を支える仕組みを整理する』 lambdanote.com/collections/wb…
日本語
0
2
9
753
Alphe
Alphe@Alphe_·
『n月刊ラムダノート』Vol.6, No.2(2026)では他にも、『不変性から導くパッケージ管理とNix』と『現代の技術者から見たチューリングマシン』の記事も掲載されています!
日本語
1
1
7
728
Alphe retweeted
GMO Flatt Security株式会社
GMO Flatt Security株式会社@flatt_security·
🎬Ultra Thinking 祝・#10🌸 Dependabotの自動マージ、本当に安全? CI/CDで任意コード実行されるパターンが想像以上に多い話をしました。 ☑️ GitHub Actionsの自動マージ設定のバイパス ☑️ .yarnrcやESLint設定から任意コード実行 本編はスレッドから👇
日本語
1
6
17
3K
Alphe retweeted
Nasotasy
Nasotasy@nasotasy·
Trivyからの波及問題、自分の見えてる範囲だと、多分まだ多くの組織が"ヤバさ"の概念に追いついてなさそうにも思える。「Trivyだけでしょ?」、「特定のパッケージだけなんでしょ?うちは使ってないし」の対岸の火事感がなんとなく、なんとなくだけど。
日本語
2
18
75
34.8K
Alphe retweeted
YONEUCHI, Takashi
YONEUCHI, Takashi@lmt_swallow·
LiteLLM マルウェアの件、挙動の初動調査をしました&対応指針大まかに記述しました。 ・1.82.7 がシビアそう。 ・1.82.8 はバグっていそう。攻撃の完遂は難しそう。 diary.shift-js.info/litellm-compro…
日本語
1
68
136
20.7K
Alphe retweeted
YONEUCHI, Takashi
YONEUCHI, Takashi@lmt_swallow·
【注意】LLM関わるソフトウェアあちこちで利用される Pythonパッケージ「LiteLLM」、SSHキーやクラウドクレデンシャルをぶっこ抜くマルウェア(infostealer)が仕込まれているバージョンが数時間公開されていました。今のところ1.82.7、1.82.8が影響範囲です。ご確認を🙇 github.com/BerriAI/litell…
日本語
2
487
883
209.8K
Alphe retweeted
YONEUCHI, Takashi
YONEUCHI, Takashi@lmt_swallow·
【続き】Trivy の件に続いて発生した TeamPCP の CanisterWorm(npm マルウェア)、Flatt でもリサーチしていて、Takumi Guard で対応済です。ちょっとでも Blast radius 小さくしたいので、是非この手の自衛や、minimumReleaseAge 系の自衛をされてください🙇
YONEUCHI, Takashi tweet media
YONEUCHI, Takashi@lmt_swallow

【要注意】Trivy 配布の GitHub Action への侵害がこの木曜〜金曜にかけてありました。自分にも影響がありえた&少し影響範囲が広かった為、日本語で個人的にまとめています。ユーザーのみなさま、自組織の状況をご確認ください:diary.shift-js.info/trivy-compromi…

日本語
1
30
95
18.2K
Alphe retweeted
hamayanhamayan
hamayanhamayan@hamayanhamayan·
自分がここ一年読んだ中で最も好きなWriteupです。感動を共有したい。
GMO Flatt Security株式会社@flatt_security

セキュリティリサーチャーRyotaK @ryotkak のブログを公開しました! Google Cloudのバグバウンティにおいて、Lookerのディレクトリ削除機能のレースコンディションを悪用し、RCEおよびk8sの権限昇格に繋げました。 詳細はブログ記事(英語)をご覧ください! flatt.tech/research/posts…

日本語
0
2
19
2.6K
Alphe retweeted
GMO Flatt Security株式会社
GMO Flatt Security株式会社@flatt_security·
セキュリティリサーチャーRyotaK @ryotkak のブログを公開しました! Google Cloudのバグバウンティにおいて、Lookerのディレクトリ削除機能のレースコンディションを悪用し、RCEおよびk8sの権限昇格に繋げました。 詳細はブログ記事(英語)をご覧ください! flatt.tech/research/posts…
日本語
0
27
117
24.2K