欠陥の3分の2は情報漏洩につながる可能性の深刻度の高いもの
アイドルが作ってたけど、作りました!とかやらんほうが良い。素人制作物で話題性もあって格好の的だわさ
人間がつくった場合と比較したらどうなんだろう
仕事で作るときなら「最低限、こうするよね」という常識があって、AI とその辺のコンテキストを共有せずに素人が作らせるとこうなる、という話。AI を使う人間のスキル次第で品質は変わる。万能ではない。
“米Microsoftやシンガポール国立大学などに所属する研究者らが発表した論文「Understanding the (In)Security of Vibe-Coded Applications」は、AIに自動生成させたアプリケーションに潜む脆弱性の実態と、その原因を調査した研究報告”
知識にラグがあるから古いライブラリを使用しがちというのがあるかな。ハーネスで矯正はできるけど、そもそも世の中には脆弱性が見つかっているアプリと脆弱性がまだ見つかってないアプリしかないんじゃよ。
AIに丸投げしたらそりゃ穴だらけよな、動くだけのゴミが量産される時代
脆弱性を見つけるのもAIのほうが得意だと思うが,作るだけ作ってチェックしてもらってないのかな。
ここでバイブコーダーはAIが脆弱性を発見するWebサービスを作ろう、と動き出します
なぜ公開してしまうのか。中身が分からず自分でコントロールできないものを晒すのって本来かなり勇気がいる行為だと思う今日この頃。
で、何も読まない人が騒ぎ立てると。ITmediaの低品質記事。AIに書かせると良くなると思う。書く上で外してはいけないのが、「上位のAIモデル」とは何か、「AI」とは何か。研究期間もあるといい。
「プロンプトに「本番運用に耐えるものを」と書き添えると11.0%に、セキュリティ強化用のスキルを追加すると11.9%に減少した。反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した」なんでや。
現実はwell-definedじゃないんでね
SQL/コマンドインジェクションとかは防ぐけど、そもそもの権限管理とか、サーバー設定とか、認証連携が「動けばいい」になってることが多い印象。初心者が監修者なしでインターネットに晒すのは避けた方がいいよね
春先に掲示板を閲覧するアプリ作ったが、このあたりが不安で使ってないわ。公開、配布とか考えられんかったぞ。😇最近のcodex、claudeで作れば大丈夫か?
これはバイブコーディングしてないものより悪い結果なのか?というのが元論文ざっと読んでもわからなかった
そもそも構築のプロンプトと組み立て方から個性が出ちゃうからなぁ。
プロを自称するITエンジニアが作った公開中のWebアプリでも同じことが言えそう
あのな、タイムズやら焼肉キングやらデジタル庁やらTOPPANやら、プロが時間と技術を使って構築したシステムがやられてるんだよ 今の時代狙われたら99%やられる バイブコーディングだからとかは小さな差でしかない
Yahoo!Pipesみたいな手法(パイプ・コーディング)と思ったら、バイブでした!もはや老眼には濁点の半濁点の区別ができない。プログラミングなんて脆弱性どんとこいだし日本人はバイブでエロい想像しかできないだろ
ネット上のコードも参考にして書いてるので。サンプルとして最小限の動くセット置いてるからセキュリティが度外視されていることが多い
記憶の欠陥、目的の欠陥、知識の欠落、どれも生成AIに「なんでダメだったの?」と訊けば後知恵的にスルスルと答えそうな話ではあるのですが、でも実際にそうだよなとも思う話です。
タイムズの件で弁護士が作った集団訴訟準備のサイトは大丈夫なんだろうか…たしか3万人以上登録されていたような。2次被害起こりそうな気がしてならない。
さもありなん。言わないと穴だらけだよ。脆弱性は認識がないと、サービスを使うだけだった人は存在すらわからない。知ってても大変だけど
経営陣からしたら、バイブコーディングなんか無かった時代のシステムが連日情報漏洩してんだから、人件費も時間もかからないバイブコーディングでいいじゃんってなる
まあそうだろうなーとしか。
ポンと出てきたコードは酷いものが多く、実装、テスト、レビュー、検査を繰り返すループを組んでようやく使い物になる
AIに作らせたかどうかはともかく、自分の言葉でインフラ構成とか認証認可まわりとか説明できないのにインターネットに公開してるのはやばいとは思う。そこの知識が無いと再現性のあるセキュアなシステム作れないよ
より上位のAIモデルに変更しても結果はほとんど改善されず、反対に悪化するケースも見られた > よくわからんな、これは...
どれだけセキュリティに気を使ったコードであっても、ランタイムのセキュリティホールつかれたら終わりだし、あんまり意味のない調査な気がする
素人だろうとITエンジニアであろうと、バイブコーディングで己の知識技量を超えるものは作れない。難しい数式の答えを出されても、それが正しいかどうか確かめようがないのと同じ。他者に損害を与えない範囲で使おう
なおバイブコーディングで作らなかった公開中のWebアプリの脆弱性含有率は
人間がちゃんとレビューしろ定期
セキュリティってのは、完璧に仕上げたものでもあとから穴が出来るわけで、AI有無関係なく永続更新しないとそうなるが、知識か意識不足でそれをしなていない例が多そう。少なくともそれらに個人情報は持たせられない
そもそも、9割のうちのほとんどはお遊びで、脆弱性があっても問題ないものばかりな気はする。個人情報集めたり、業務に使ったり、お金とったりするのはごく一部てまは。
バイブコーディングで作った公開中のWebアプリ、9割に脆弱性 MSの研究者など調査
欠陥の3分の2は情報漏洩につながる可能性の深刻度の高いもの
アイドルが作ってたけど、作りました!とかやらんほうが良い。素人制作物で話題性もあって格好の的だわさ
人間がつくった場合と比較したらどうなんだろう
仕事で作るときなら「最低限、こうするよね」という常識があって、AI とその辺のコンテキストを共有せずに素人が作らせるとこうなる、という話。AI を使う人間のスキル次第で品質は変わる。万能ではない。
“米Microsoftやシンガポール国立大学などに所属する研究者らが発表した論文「Understanding the (In)Security of Vibe-Coded Applications」は、AIに自動生成させたアプリケーションに潜む脆弱性の実態と、その原因を調査した研究報告”
知識にラグがあるから古いライブラリを使用しがちというのがあるかな。ハーネスで矯正はできるけど、そもそも世の中には脆弱性が見つかっているアプリと脆弱性がまだ見つかってないアプリしかないんじゃよ。
AIに丸投げしたらそりゃ穴だらけよな、動くだけのゴミが量産される時代
脆弱性を見つけるのもAIのほうが得意だと思うが,作るだけ作ってチェックしてもらってないのかな。
ここでバイブコーダーはAIが脆弱性を発見するWebサービスを作ろう、と動き出します
なぜ公開してしまうのか。中身が分からず自分でコントロールできないものを晒すのって本来かなり勇気がいる行為だと思う今日この頃。
で、何も読まない人が騒ぎ立てると。ITmediaの低品質記事。AIに書かせると良くなると思う。書く上で外してはいけないのが、「上位のAIモデル」とは何か、「AI」とは何か。研究期間もあるといい。
「プロンプトに「本番運用に耐えるものを」と書き添えると11.0%に、セキュリティ強化用のスキルを追加すると11.9%に減少した。反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した」なんでや。
現実はwell-definedじゃないんでね
SQL/コマンドインジェクションとかは防ぐけど、そもそもの権限管理とか、サーバー設定とか、認証連携が「動けばいい」になってることが多い印象。初心者が監修者なしでインターネットに晒すのは避けた方がいいよね
春先に掲示板を閲覧するアプリ作ったが、このあたりが不安で使ってないわ。公開、配布とか考えられんかったぞ。😇最近のcodex、claudeで作れば大丈夫か?
これはバイブコーディングしてないものより悪い結果なのか?というのが元論文ざっと読んでもわからなかった
そもそも構築のプロンプトと組み立て方から個性が出ちゃうからなぁ。
プロを自称するITエンジニアが作った公開中のWebアプリでも同じことが言えそう
あのな、タイムズやら焼肉キングやらデジタル庁やらTOPPANやら、プロが時間と技術を使って構築したシステムがやられてるんだよ 今の時代狙われたら99%やられる バイブコーディングだからとかは小さな差でしかない
Yahoo!Pipesみたいな手法(パイプ・コーディング)と思ったら、バイブでした!もはや老眼には濁点の半濁点の区別ができない。プログラミングなんて脆弱性どんとこいだし日本人はバイブでエロい想像しかできないだろ
ネット上のコードも参考にして書いてるので。サンプルとして最小限の動くセット置いてるからセキュリティが度外視されていることが多い
記憶の欠陥、目的の欠陥、知識の欠落、どれも生成AIに「なんでダメだったの?」と訊けば後知恵的にスルスルと答えそうな話ではあるのですが、でも実際にそうだよなとも思う話です。
タイムズの件で弁護士が作った集団訴訟準備のサイトは大丈夫なんだろうか…たしか3万人以上登録されていたような。2次被害起こりそうな気がしてならない。
さもありなん。言わないと穴だらけだよ。脆弱性は認識がないと、サービスを使うだけだった人は存在すらわからない。知ってても大変だけど
経営陣からしたら、バイブコーディングなんか無かった時代のシステムが連日情報漏洩してんだから、人件費も時間もかからないバイブコーディングでいいじゃんってなる
まあそうだろうなーとしか。
ポンと出てきたコードは酷いものが多く、実装、テスト、レビュー、検査を繰り返すループを組んでようやく使い物になる
AIに作らせたかどうかはともかく、自分の言葉でインフラ構成とか認証認可まわりとか説明できないのにインターネットに公開してるのはやばいとは思う。そこの知識が無いと再現性のあるセキュアなシステム作れないよ
より上位のAIモデルに変更しても結果はほとんど改善されず、反対に悪化するケースも見られた > よくわからんな、これは...
どれだけセキュリティに気を使ったコードであっても、ランタイムのセキュリティホールつかれたら終わりだし、あんまり意味のない調査な気がする
素人だろうとITエンジニアであろうと、バイブコーディングで己の知識技量を超えるものは作れない。難しい数式の答えを出されても、それが正しいかどうか確かめようがないのと同じ。他者に損害を与えない範囲で使おう
なおバイブコーディングで作らなかった公開中のWebアプリの脆弱性含有率は
人間がちゃんとレビューしろ定期
セキュリティってのは、完璧に仕上げたものでもあとから穴が出来るわけで、AI有無関係なく永続更新しないとそうなるが、知識か意識不足でそれをしなていない例が多そう。少なくともそれらに個人情報は持たせられない
そもそも、9割のうちのほとんどはお遊びで、脆弱性があっても問題ないものばかりな気はする。個人情報集めたり、業務に使ったり、お金とったりするのはごく一部てまは。