yudoufu

9.2K posts

yudoufu

yudoufu

@yudoufu

Security(CISSP) @ Knowledge Work / ボドゲ大好き @PandemicGP 主催(休止中)

Tokyo, Japan Katılım Nisan 2007
903 Takip Edilen1.4K Takipçiler
yudoufu
yudoufu@yudoufu·
なんか、たん清いきてぇなぁ。
日本語
1
0
2
152
yudoufu retweetledi
健康
健康@catatsuy·
いつも言ってるけど、セキュリティ会社を選ぶ決め手は技術力であるべきで、技術力を外から判断する確実な方法は公開情報でどれだけ有用な情報を発信しているかしかない。そうなると本当に有用な公開情報を公開してくれているセキュリティ会社がどこなのか調べると、そもそも公開情報の少なさに驚くはず
日本語
0
6
20
1.6K
yudoufu
yudoufu@yudoufu·
政治の話題を公の場でするのは好きではないし、これまでずっと避けてきた。今もすごく抵抗がある。 けれどこれを読んで、本当に今直視しないといけないと感じている。 一度変わったら後戻りはもうできない。そんな危機感がある。 端的に、僕は我が子の未来にこんな法を残したくない。
日本語
0
0
3
152
yudoufu
yudoufu@yudoufu·
自分は政治には少し前までニュートラルで、一次情報から判断しようと自民党改憲案を通読したのだけど、本当に戦前回帰を目指すような内容で想像を超えて厳しい気持ちになった。 対比があって読みやすいので、広く読まれて欲しい。 jimin.jp/constitution/d…
谷崎由依@yui_tn

断片的には知っていたものの通読したことがなかったので、自民党の改憲草案を現行憲法と比較しつつ、こちらのサイトの助けを借りて最後まで読んでみた。 kaikensouan.com   現憲法で頻出する「公共の福祉」という語が、改憲案ではすべて「公益及び公の秩序」に言い換えられているか削除されている。 ふたつの文言は一見似ているけど正反対の概念で、前者は国民を守り、後者は国を守る。   9条に関しては参考サイトに、「国防軍」を明記することなどで徴兵が可能になる、とあった。 ただ調べると、現憲法の18条に「いかなる奴隷的拘束も受けない」とあるため、これが徴兵は不可能だという根拠になっているらしい。 しかし改憲案ではこの「いかなる」が「社会的又は経済的関係において」と変えられるので、「軍事的」拘束は可能になる、とも。 このあたりはもっと複雑そうだけど、少なくとも9条だけ見て安全と判断するわけにはいかないようだ。   あとは資本家や超富裕層に有利になるところも。 戦争や虐殺が起きている一因は、富が集中し再分配されないことだと思っているのだが、その集中が加速する恐れがある。   以上、いまさらだと思うけど、しろうとが読んで気づいたこと。 とくに「公共の福祉」と「公益及び公の秩序」のあたりなど、言葉を扱う人間としてもいろいろと考えさせられた。

日本語
1
0
5
282
yudoufu
yudoufu@yudoufu·
緊急事態条項は本当に絶対にダメで、だいたいの独裁は自身の任期と権力のために緊急事態を宣言するところから始まる。 憲法改正まで可能な大与党が緊急事態を常態化させたら、国家機能を好き放題に変更できてしまう。 緊急時の定めは別にあり、追加の必然性はなくデメリットが大きすぎる。
毎日新聞@mainichi

緊急時の国会議員任期延長、「賛成」が多数 毎日新聞世論調査 mainichi.jp/articles/20260… 現在開会中の衆参両院の憲法審査会では、緊急時の国会議員の任期延長を可能とする「緊急事態条項」の創設について議論が進んでいます。

日本語
0
3
6
308
yudoufu
yudoufu@yudoufu·
@toyojuni ひゃーーーかわいい! おめでとうございます🎉
日本語
1
0
1
227
とよじゅに(育休)
とよじゅに(育休)@toyojuni·
本日よりパパじゅにやらせていただきます 妻に感謝
とよじゅに(育休) tweet media
日本語
14
1
190
5.6K
yudoufu retweetledi
ナレッジワーク
ナレッジワーク@kworkcom·
【就任発表】 ナレッジワークは、元日本マイクロソフト代表執行役会長 樋口泰行氏を、エグゼクティブアドバイザーとして迎えました。 大規模な事業変革と組織改革を主導されてきた樋口氏の知見を活かし、AXソリューションの展開および顧客の現場変革を加速してまいります。 knowledgework.com/news/article/B…
日本語
0
13
30
16.6K
yudoufu retweetledi
yousukezan
yousukezan@yousukezan·
PHP依存関係管理ツールComposerに重大な脆弱性が見つかり、開発環境やサプライチェーン全体を狙う攻撃の危険が浮上した。細工された設定やリポジトリを通じて任意コマンド実行が可能となる。 問題はPerforce連携処理にあり、CVE-2026-40176では接続パラメータのエスケープ不備により、悪意あるcomposer.jsonを実行した開発者環境でコマンド注入が発生する。影響はローカル設定に限定されるが、不審なプロジェクトを扱う場合に危険性が高い。 一方、CVE-2026-40261はより深刻で、外部リポジトリ経由で悪意あるメタデータを配布することで発動する。Perforce未導入でもコマンド実行が試みられ、--prefer-source利用時などに攻撃が成立するため、サプライチェーンリスクとして影響範囲が広い。 開発元は既に修正版を公開し、該当メソッドの適切なエスケープ処理を実装した。利用者はComposer 2.2.27または2.9.6以降への更新が推奨され、未更新環境では信頼できないリポジトリや設定の使用を避ける必要がある。 securityonline.info/composer-perfo…
日本語
0
183
388
60.5K
yudoufu retweetledi
ナレッジワーク
ナレッジワーク@kworkcom·
【登壇】 Plug and Play社主催、4月27日開催「AI時代におけるコンサル人材のキャリア戦略」に、執行役員 VP AXコンサルタント谷口大地が登壇します。マッキンゼーからナレッジワークへ─「戦略を描く側から、事業を動かす側へ」のキャリア転換のリアルをお話します。 eventbrite.com/e/ai-tickets-1…
日本語
0
3
8
6.7K
yudoufu retweetledi
桐原 理有 | エンタープライズセールス
大手企業様に価値を生み出すため創意工夫の日々です。その取り組み内容をSalesZineさんに連載いただくことになりました。読みやすいものではなく、興味ある方にしか作用しないだろう内容になっています。外資の仕組みは美しい。0から近づき、固有の高みに。 この機会に各社の取り組みも知れる機会につながれば幸いです。 saleszine.jp/article/detail…
日本語
0
8
49
4.9K
yudoufu retweetledi
YONEUCHI, Takashi
YONEUCHI, Takashi@lmt_swallow·
【要注意】Trivy 配布の GitHub Action への侵害がこの木曜〜金曜にかけてありました。自分にも影響がありえた&少し影響範囲が広かった為、日本語で個人的にまとめています。ユーザーのみなさま、自組織の状況をご確認ください:diary.shift-js.info/trivy-compromi…
日本語
2
214
478
74.1K
yudoufu
yudoufu@yudoufu·
しかし明後日健康診断だというのに、花粉のせいか体調が厳しい。。。
日本語
0
0
0
108
yudoufu
yudoufu@yudoufu·
今年も参加してました。まだまだCTF初心者だけど、それなりに初歩の初歩みたいなやつは解ける感触得られたのでよかった。 #SECCON #SECCON14
yudoufu tweet media
日本語
0
1
2
384
yudoufu retweetledi
YONEUCHI, Takashi
YONEUCHI, Takashi@lmt_swallow·
うおー Claude Code Security、アクセス申し込まねば!(1) 価格、(2) モデルの Safety の程度差、(3) ハーネスの詳細 (graybox 要素の有無とか) が知りたいですね。 以下とりとめのない雑感です: *** agentic にコード走査して複雑な脆弱性見つける、は一年前くらいからみんなやっている。何ならコード無し (ブラックボックス) で叩く系もこぞって取り組まれている。我々の Takumi もその一つ。ブラックボックスなら xbow とか hacktron もその例。 で、こういうのを作っている全員 (?) が感じているはずの問題とは、Precision 向上の難しさ。実環境に対する Exploit を実際に書くとか、部分的にコード実行するとか、そういうのを以て false positive の低減に努めている。この意味で (3) の詳細が最も気になるところです。 *** あと、recall に関しても、説明可能な形でこれを上げるには難しさが残っている。 極論「エージェントが見て回りますが、どこを見るかは 保証 できません」だと評価漏れが出るし、脆弱性評価の手続としては説明可能性が低い。確実にあるコードの部分×ある観点の組を評価した、と言いやすいハーネスだと嬉しい。この文脈でも (3) が気になりますね。 ちなみに Takumi ホワイトボックス側ハーネスもこのへんの向上をせねばならないと感じていて、今の構造 (以下) から少し変更を予定してます。 shisho.dev/docs/ja/t/arch… (結局 precision 上げるためには実 Exploit 能力の伸長、ブラックボックス側のエンジン改善が必要と睨み、しばらくここの優先順位が下がってしまってましたが) *** AWS Security Agent も、Claude Code の すでに世に出ている /security-review コマンドも、ある種バグバウンティ的な探し方をするに留まっているように思います。それでもこれらや Xbow、Takumi によって、「AIで脆弱性見つけられます!」の実証が、社会的にも十分なされたと思う。 なので、ここからは実用可能な precision になるか、第三者への説明が可能な評価手続に仕上がるか、みたいなリアルな関心事に時代が移っていくのだと思います。「XXXでスキャン回して直したので、十分」と思える状態になるか、というところです。 Takumi でもこの辺に長らく意識を向けていて (ブラックボックスエンジンでは特に。これからはホワイトボックスシナリオでも)、今後いくつかの良いお知らせができると思います。ただ脆弱性見つけるだけじゃなくて、これで十分施策として価値がある、人間への依頼は不要だな、と思える水準に仕上げていくぞ〜〜ということです。 *** ただそれでも、ここってビジネス的には能力は収斂していき、最終デリバリー勝負になる (マーケティングと営業が強いところが常に強い)、という構造は変わらないです。セキュリティに限らずどのソフトウェアビジネスも近い構造を帯びているわけですが。 なので Takumiの診断以外 (かつ我々が今中央集権的になすべき系) のケイパ拡充を進めていて、再来週頭のProduct Security Square でいくつかお披露目予定だったりします。これもお楽しみに!
YONEUCHI, Takashi@lmt_swallow

コードのセキュリティ診断AI領域、Aardvark(OpenAI)や CodeMender(Google)等、各プレイヤーゴリゴリ来てますね。 弊社は先行製品(Takumi)の提供元なのもあり、注視してますし、静観も不自然/コミュニティのためにならないので、米内の赤裸々見解&考察を🧵に書き連ねてみます!☺️

日本語
0
15
103
23.5K
yudoufu
yudoufu@yudoufu·
越後湯沢、大雪と聞いてドキドキしながら来たけど着いたら晴れてて、本日は最高のコンディションの気配がする。やったー🙌 週末もつといいなw
yudoufu tweet media
日本語
0
0
2
344