タグ: #devsecops
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 6 件
axios アカウント乗っ取り3時間 — provenance はオンだったが、誰も確認しなかった
2026年3月31日00:21 UTC、週間ダウンロード8千万件を超える axios に悪性バージョン1.14.1がアップロードされました。興味深いのは、axios がすでに npm の trusted publishing を使っていたという点です — 直前の正規リリース1.14.0は GitHub Actions が OIDC で発行しており、SLSA provenance まで付いていました。それでも防げませんでした。truste
2026-07-16 · 35 分で読めます #security#supply-chain#npm#nodejs#devsecopsnpmのサプライチェーン攻撃が消えない理由 — npm-scanが実際に見るもの、そして本当に効く防御
npmのサプライチェーン攻撃は、偶発的な事故ではなく、インストールスクリプト、推移的依存、タイポスクワッティングという構造から繰り返し生まれます。2025年の Shai-Hulud ワームは、インストールスクリプトで自己複製し、npm トークンやクラウドの鍵を盗み出しました。先日 Hacker News で話題になった npm-scan は、この問題をローカルの静的・行為分析で捕まえると掲げる道具です。本稿は README を土台に、n
2026-07-11 · 13 分で読めます #npm#supply-chain#security#javascript#nodejsクラウドセキュリティ 2026 完全ガイド - Zero Trust・SBOM/SLSA・CSPM/CNAPP・Wiz・Falco・Sigstore・Vault・Tailscale・Cloudflare 徹底解説
2026年5月時点のクラウドセキュリティスタックを一気に整理する。Zero Trust(Cloudflare、Tailscale、Zscaler、Netskope)、CSPM/CNAPP(Wiz、Orca、Lacework、Prisma Cloud、Sysdig、Aqua)、SBOM/SLSAサプライチェーン(Sigstore cosign、CycloneDX/SPDX、Trivy、Syft、Grype、Dependency-Track
2026-05-16 · 26 分で読めます #cloud-security#zero-trust#sbom#slsa#cspm静的解析 / SAST 2026 — Semgrep / CodeQL / Snyk / SonarQube / Aikido / Trivy 徹底比較
2026年のコードセキュリティツール地図を描く — Semgrep(オープンソース SAST のデファクト + Pro engine と Supply Chain)、CodeQL(GitHub Advanced Security の中核、dataflow の王者)、Snyk Code(DeepCode AI 統合後の SAST+SCA)、SonarQube 11(クラシックの生存戦略)、Aikido Security(オールインワン新興
2026-05-15 · 36 分で読めます #security#sast#static-analysis#semgrep#codeqlアプリケーションセキュリティエンジニアリングガイド — OWASP Top 10、認証、暗号化、DevSecOps
OWASP Top 10脆弱性、安全な認証/認可、暗号化の実践、セキュアコーディング、DevSecOpsパイプラインまで、アプリセキュリティのすべて。
2026-04-13 · 24 分で読めます #ai#security#owasp#authentication#encryptionDevSecOps完全ガイド2025:Shift-Leftセキュリティ、SAST/DAST/SCA、コンテナセキュリティまで
DevSecOpsのすべて!Shift-Leftセキュリティ戦略、SAST(SonarQube/Semgrep)、DAST(ZAP/Burp)、SCA(Snyk/Dependabot)、コンテナセキュリティ(Trivy)、サプライチェーンセキュリティ(SBOM/SLSA)、シークレット検出、GitHub Actionsセキュリティパイプライン。
2026-03-24 · 24 分で読めます #devsecops#security#shift-left#sast#dast