欠陥の3分の2は情報漏洩につながる可能性の深刻度の高いもの
アイドルが作ってたけど、作りました!とかやらんほうが良い。素人制作物で話題性もあって格好の的だわさ
人間がつくった場合と比較したらどうなんだろう
仕事で作るときなら「最低限、こうするよね」という常識があって、AI とその辺のコンテキストを共有せずに素人が作らせるとこうなる、という話。AI を使う人間のスキル次第で品質は変わる。万能ではない。
“米Microsoftやシンガポール国立大学などに所属する研究者らが発表した論文「Understanding the (In)Security of Vibe-Coded Applications」は、AIに自動生成させたアプリケーションに潜む脆弱性の実態と、その原因を調査した研究報告”
知識にラグがあるから古いライブラリを使用しがちというのがあるかな。ハーネスで矯正はできるけど、そもそも世の中には脆弱性が見つかっているアプリと脆弱性がまだ見つかってないアプリしかないんじゃよ。
AIに丸投げしたらそりゃ穴だらけよな、動くだけのゴミが量産される時代
脆弱性を見つけるのもAIのほうが得意だと思うが,作るだけ作ってチェックしてもらってないのかな。
ここでバイブコーダーはAIが脆弱性を発見するWebサービスを作ろう、と動き出します
なぜ公開してしまうのか。中身が分からず自分でコントロールできないものを晒すのって本来かなり勇気がいる行為だと思う今日この頃。
で、何も読まない人が騒ぎ立てると。ITmediaの低品質記事。AIに書かせると良くなると思う。書く上で外してはいけないのが、「上位のAIモデル」とは何か、「AI」とは何か。研究期間もあるといい。
「プロンプトに「本番運用に耐えるものを」と書き添えると11.0%に、セキュリティ強化用のスキルを追加すると11.9%に減少した。反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した」なんでや。
現実はwell-definedじゃないんでね
SQL/コマンドインジェクションとかは防ぐけど、そもそもの権限管理とか、サーバー設定とか、認証連携が「動けばいい」になってることが多い印象。初心者が監修者なしでインターネットに晒すのは避けた方がいいよね
春先に掲示板を閲覧するアプリ作ったが、このあたりが不安で使ってないわ。公開、配布とか考えられんかったぞ。😇最近のcodex、claudeで作れば大丈夫か?
これはバイブコーディングしてないものより悪い結果なのか?というのが元論文ざっと読んでもわからなかった
そもそも構築のプロンプトと組み立て方から個性が出ちゃうからなぁ。
プロを自称するITエンジニアが作った公開中のWebアプリでも同じことが言えそう
あのな、タイムズやら焼肉キングやらデジタル庁やらTOPPANやら、プロが時間と技術を使って構築したシステムがやられてるんだよ 今の時代狙われたら99%やられる バイブコーディングだからとかは小さな差でしかない
Yahoo!Pipesみたいな手法(パイプ・コーディング)と思ったら、バイブでした!もはや老眼には濁点の半濁点の区別ができない。プログラミングなんて脆弱性どんとこいだし日本人はバイブでエロい想像しかできないだろ
ネット上のコードも参考にして書いてるので。サンプルとして最小限の動くセット置いてるからセキュリティが度外視されていることが多い
記憶の欠陥、目的の欠陥、知識の欠落、どれも生成AIに「なんでダメだったの?」と訊けば後知恵的にスルスルと答えそうな話ではあるのですが、でも実際にそうだよなとも思う話です。
タイムズの件で弁護士が作った集団訴訟準備のサイトは大丈夫なんだろうか…たしか3万人以上登録されていたような。2次被害起こりそうな気がしてならない。
さもありなん。言わないと穴だらけだよ。脆弱性は認識がないと、サービスを使うだけだった人は存在すらわからない。知ってても大変だけど
経営陣からしたら、バイブコーディングなんか無かった時代のシステムが連日情報漏洩してんだから、人件費も時間もかからないバイブコーディングでいいじゃんってなる
まあそうだろうなーとしか。
ポンと出てきたコードは酷いものが多く、実装、テスト、レビュー、検査を繰り返すループを組んでようやく使い物になる。そこはけっこう人間と大差ない。
AIに作らせたかどうかはともかく、自分の言葉でインフラ構成とか認証認可まわりとか説明できないのにインターネットに公開してるのはやばいとは思う。そこの知識が無いと再現性のあるセキュアなシステム作れないよ
より上位のAIモデルに変更しても結果はほとんど改善されず、反対に悪化するケースも見られた > よくわからんな、これは...
どれだけセキュリティに気を使ったコードであっても、ランタイムのセキュリティホールつかれたら終わりだし、あんまり意味のない調査な気がする
素人だろうとITエンジニアであろうと、バイブコーディングで己の知識技量を超えるものは作れない。難しい数式の答えを出されても、それが正しいかどうか確かめようがないのと同じ。他者に損害を与えない範囲で使おう
なおバイブコーディングで作らなかった公開中のWebアプリの脆弱性含有率は
人間がちゃんとレビューしろ定期
セキュリティってのは、完璧に仕上げたものでもあとから穴が出来るわけで、AI有無関係なく永続更新しないとそうなるが、知識か意識不足でそれをしなていない例が多そう。少なくともそれらに個人情報は持たせられない
そもそも、9割のうちのほとんどはお遊びで、脆弱性があっても問題ないものばかりな気はする。個人情報集めたり、業務に使ったり、お金とったりするのはごく一部てまは。
インフラに近いレイヤだと実現方法も様々で、統一的な設計しないと何処かに穴が開きそうだよな
自称プロの非エンジニアが手コピペで魔改造したWordPressもヤバいのが大量にある
こんなのは当たり前なんだけど、そもそも必要とされるセキュリティのレベルはなにか、も含めて問題があるのかないのかが重要なんだわ。
脆弱性どころか正常系、しかも決まった手順で操作しないとほぼ動かないようものをAIに作らせ持ってきて、開発部隊は作るの遅すぎると叱責されるぐらいなのでまぁ。
素人がバイブコーディングで作る脆弱性検知サービスなんてたかが知れてるだろ・・・
人間が丹精込めて作った公開中のWebアプリも9割に脆弱性あるんじゃない?
バイブコーディング以外でが作った公開中のWebアプリの脆弱性は何%ですか?
「オープンソースとして公開されている9041件のうちWebアプリが8695件、そのうち公開稼働中が984件で、そこから無作為に200件を抽出して調査を行った。その結果、全体の91%から少なくとも1つの脆弱性が発見された」
レポジトリをパブリックに変更していい?と聞いたら慌ててセルフチェックを始めて、重大な問題3件、中程度6件、軽微6件と報告してきた。どうやら普段は手を抜いているようだ。なお直させたが公開は取りやめた。
バイブコーディングで作ったらなのか、素人が作ったからなのかは切り分けておいてほしいですが
まるで我々のハンドメイドアプリに脆弱性がないかのような…… / 人力にしろ自動にしろ点検の仕組みがあるかないかで決まるよね。そういうエージェントみたいなのを個別に提供するだけで金になりそう
別に個人情報を集めたログインのシステムを作らなかったら問題はないんじゃねえの?というか、素人が作るバイブコーディングのWebアプリってだいたいログインなし登録なし、そのまま使えるのが多いじゃん
セキュリティもそうだし、ユーザー登録・認証やデータ保持や課金まわりを普通の人が作るのむずいよねとは思ってた。そのへんはプラットフォームが解決していくかもしれないが。
AIによって鴨が量産されている
バイブコーディングと人間が作ったやつを同数で比較した方が良いよ。なんならバイブコーディングの方がマシな場合もあると思う
人間が作ったアプリは9割5分ってオチありそうだけど。
脆弱性が何かを明示してないけど、ふつうだれが作っても必ず一つは脆弱性が指摘されるよ。対策不要なものを含めて。重要なのは66%の乗っ取り可能なレベルのほう。itmediaならそこは峻別してほしい。
やってて思うが公開アプリを作るのにはホント向いてないと感じるんだよね。だからこそwafと組み合わせたり別レイヤで守ったりしなきゃいけない。でも人が作ったWEBアプリも相当割当で脆弱性あると思う。
“反対に、技術的な指示を細かく書き込むと、45.7%へと悪化” というのはよくわかる、指示を優先するもんな。マイクロマネジメントはダメと言われる理由がよく分かるよなあ
誰も使わないアプリよーつくるわと思うわ それで踏み台にされるだけというオチ
脆弱性のないプログラムを書ける人だけが石を投げなさい。というかこの記事意図的に詳細を省いてミスリードさせようとしてないから?
プロが作ったものはプロに攻撃されてやられたわけで……
割合で言ったらwindowsの脆弱性率100%じゃん
データを預かるようなアプリは作らないことだな。/ 「反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した」どういうことだ。出来上がってからAIに精査させる方がよいのかも?
わたしが個人開発で独学でつくるよりかはセキュリティレベルは高いと思うよ。
盲信するわけではないが、AIがセキュリティの穴を突けるのであれば、時間の問題でバイブコーディングのほうがそのへんしっかり対応するような。
公開は怖すぎるやろ。せめてインターナル用途よね…
脆弱性の発見と修正もAIにやってもらえばよく、それをサボって公開するのが悪い。
人間の手作りは10割脆弱性があるだろうから優秀だな
素人は何を使っても素人ですよ。基礎と仕組みを知らないプロはいない。
バイブコーティング勢に向けた基本学習アプリを誰かバイブコーティングで作ってはくれないか。バイブコーティング検定とかどうよ?
ブコメ。スキルのあるベテラン技術者が作っても素人がAI任せに作ってもどのみちセキュリティは突破されます という白旗のように聞こえる。
分母とサンプル提供元など出自がないと雰囲気で語っている様にしか見えない。さらにどのモデルで作ったかまでの言及が欲しい。
そらそうやろー、としか
人間が作ったwebアプリは何割なんだよ
AIが作った物はAIに攻略されやすいだろうな
まあそれはそうだろう。「本番運用に耐えるものを」で改善するのはちょっと面白い
バイブコーディングに強いAIを、プログラムの素人ほど使わねばならぬ
“技術的な指示を細かく書き込むと、45.7%へと悪化”
Q: 敵に回すと厄介、味方にしても頼りない、なーんだ? A:
脆弱性が無いって言い切るのは悪魔の証明に近いが、それに耐えきった1割のバイブシステムは逆にどんなだったんだろ
どこが開発担当したかでザルSIランキング作ってお酒の肴にしよう
バイブコーディング製の公開Webアプリ200件を調査し、91%に脆弱性。欠陥の65.77%は致命的・高。再実装実験では「本番運用に耐える」との指示や安全スキルで再発率が下がり、細かな技術指示では上昇。
人間が書いてもそんなものでは
うーむ
1割減らせたか
細かく指示すると指示だけに従うようになるよ
バイブコーディングで作った公開中のWebアプリ、9割に脆弱性 MSの研究者など調査
欠陥の3分の2は情報漏洩につながる可能性の深刻度の高いもの
アイドルが作ってたけど、作りました!とかやらんほうが良い。素人制作物で話題性もあって格好の的だわさ
人間がつくった場合と比較したらどうなんだろう
仕事で作るときなら「最低限、こうするよね」という常識があって、AI とその辺のコンテキストを共有せずに素人が作らせるとこうなる、という話。AI を使う人間のスキル次第で品質は変わる。万能ではない。
“米Microsoftやシンガポール国立大学などに所属する研究者らが発表した論文「Understanding the (In)Security of Vibe-Coded Applications」は、AIに自動生成させたアプリケーションに潜む脆弱性の実態と、その原因を調査した研究報告”
知識にラグがあるから古いライブラリを使用しがちというのがあるかな。ハーネスで矯正はできるけど、そもそも世の中には脆弱性が見つかっているアプリと脆弱性がまだ見つかってないアプリしかないんじゃよ。
AIに丸投げしたらそりゃ穴だらけよな、動くだけのゴミが量産される時代
脆弱性を見つけるのもAIのほうが得意だと思うが,作るだけ作ってチェックしてもらってないのかな。
ここでバイブコーダーはAIが脆弱性を発見するWebサービスを作ろう、と動き出します
なぜ公開してしまうのか。中身が分からず自分でコントロールできないものを晒すのって本来かなり勇気がいる行為だと思う今日この頃。
で、何も読まない人が騒ぎ立てると。ITmediaの低品質記事。AIに書かせると良くなると思う。書く上で外してはいけないのが、「上位のAIモデル」とは何か、「AI」とは何か。研究期間もあるといい。
「プロンプトに「本番運用に耐えるものを」と書き添えると11.0%に、セキュリティ強化用のスキルを追加すると11.9%に減少した。反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した」なんでや。
現実はwell-definedじゃないんでね
SQL/コマンドインジェクションとかは防ぐけど、そもそもの権限管理とか、サーバー設定とか、認証連携が「動けばいい」になってることが多い印象。初心者が監修者なしでインターネットに晒すのは避けた方がいいよね
春先に掲示板を閲覧するアプリ作ったが、このあたりが不安で使ってないわ。公開、配布とか考えられんかったぞ。😇最近のcodex、claudeで作れば大丈夫か?
これはバイブコーディングしてないものより悪い結果なのか?というのが元論文ざっと読んでもわからなかった
そもそも構築のプロンプトと組み立て方から個性が出ちゃうからなぁ。
プロを自称するITエンジニアが作った公開中のWebアプリでも同じことが言えそう
あのな、タイムズやら焼肉キングやらデジタル庁やらTOPPANやら、プロが時間と技術を使って構築したシステムがやられてるんだよ 今の時代狙われたら99%やられる バイブコーディングだからとかは小さな差でしかない
Yahoo!Pipesみたいな手法(パイプ・コーディング)と思ったら、バイブでした!もはや老眼には濁点の半濁点の区別ができない。プログラミングなんて脆弱性どんとこいだし日本人はバイブでエロい想像しかできないだろ
ネット上のコードも参考にして書いてるので。サンプルとして最小限の動くセット置いてるからセキュリティが度外視されていることが多い
記憶の欠陥、目的の欠陥、知識の欠落、どれも生成AIに「なんでダメだったの?」と訊けば後知恵的にスルスルと答えそうな話ではあるのですが、でも実際にそうだよなとも思う話です。
タイムズの件で弁護士が作った集団訴訟準備のサイトは大丈夫なんだろうか…たしか3万人以上登録されていたような。2次被害起こりそうな気がしてならない。
さもありなん。言わないと穴だらけだよ。脆弱性は認識がないと、サービスを使うだけだった人は存在すらわからない。知ってても大変だけど
経営陣からしたら、バイブコーディングなんか無かった時代のシステムが連日情報漏洩してんだから、人件費も時間もかからないバイブコーディングでいいじゃんってなる
まあそうだろうなーとしか。
ポンと出てきたコードは酷いものが多く、実装、テスト、レビュー、検査を繰り返すループを組んでようやく使い物になる。そこはけっこう人間と大差ない。
AIに作らせたかどうかはともかく、自分の言葉でインフラ構成とか認証認可まわりとか説明できないのにインターネットに公開してるのはやばいとは思う。そこの知識が無いと再現性のあるセキュアなシステム作れないよ
より上位のAIモデルに変更しても結果はほとんど改善されず、反対に悪化するケースも見られた > よくわからんな、これは...
どれだけセキュリティに気を使ったコードであっても、ランタイムのセキュリティホールつかれたら終わりだし、あんまり意味のない調査な気がする
素人だろうとITエンジニアであろうと、バイブコーディングで己の知識技量を超えるものは作れない。難しい数式の答えを出されても、それが正しいかどうか確かめようがないのと同じ。他者に損害を与えない範囲で使おう
なおバイブコーディングで作らなかった公開中のWebアプリの脆弱性含有率は
人間がちゃんとレビューしろ定期
セキュリティってのは、完璧に仕上げたものでもあとから穴が出来るわけで、AI有無関係なく永続更新しないとそうなるが、知識か意識不足でそれをしなていない例が多そう。少なくともそれらに個人情報は持たせられない
そもそも、9割のうちのほとんどはお遊びで、脆弱性があっても問題ないものばかりな気はする。個人情報集めたり、業務に使ったり、お金とったりするのはごく一部てまは。
インフラに近いレイヤだと実現方法も様々で、統一的な設計しないと何処かに穴が開きそうだよな
自称プロの非エンジニアが手コピペで魔改造したWordPressもヤバいのが大量にある
こんなのは当たり前なんだけど、そもそも必要とされるセキュリティのレベルはなにか、も含めて問題があるのかないのかが重要なんだわ。
脆弱性どころか正常系、しかも決まった手順で操作しないとほぼ動かないようものをAIに作らせ持ってきて、開発部隊は作るの遅すぎると叱責されるぐらいなのでまぁ。
素人がバイブコーディングで作る脆弱性検知サービスなんてたかが知れてるだろ・・・
人間が丹精込めて作った公開中のWebアプリも9割に脆弱性あるんじゃない?
バイブコーディング以外でが作った公開中のWebアプリの脆弱性は何%ですか?
「オープンソースとして公開されている9041件のうちWebアプリが8695件、そのうち公開稼働中が984件で、そこから無作為に200件を抽出して調査を行った。その結果、全体の91%から少なくとも1つの脆弱性が発見された」
レポジトリをパブリックに変更していい?と聞いたら慌ててセルフチェックを始めて、重大な問題3件、中程度6件、軽微6件と報告してきた。どうやら普段は手を抜いているようだ。なお直させたが公開は取りやめた。
バイブコーディングで作ったらなのか、素人が作ったからなのかは切り分けておいてほしいですが
まるで我々のハンドメイドアプリに脆弱性がないかのような…… / 人力にしろ自動にしろ点検の仕組みがあるかないかで決まるよね。そういうエージェントみたいなのを個別に提供するだけで金になりそう
別に個人情報を集めたログインのシステムを作らなかったら問題はないんじゃねえの?というか、素人が作るバイブコーディングのWebアプリってだいたいログインなし登録なし、そのまま使えるのが多いじゃん
セキュリティもそうだし、ユーザー登録・認証やデータ保持や課金まわりを普通の人が作るのむずいよねとは思ってた。そのへんはプラットフォームが解決していくかもしれないが。
AIによって鴨が量産されている
バイブコーディングと人間が作ったやつを同数で比較した方が良いよ。なんならバイブコーディングの方がマシな場合もあると思う
人間が作ったアプリは9割5分ってオチありそうだけど。
脆弱性が何かを明示してないけど、ふつうだれが作っても必ず一つは脆弱性が指摘されるよ。対策不要なものを含めて。重要なのは66%の乗っ取り可能なレベルのほう。itmediaならそこは峻別してほしい。
やってて思うが公開アプリを作るのにはホント向いてないと感じるんだよね。だからこそwafと組み合わせたり別レイヤで守ったりしなきゃいけない。でも人が作ったWEBアプリも相当割当で脆弱性あると思う。
“反対に、技術的な指示を細かく書き込むと、45.7%へと悪化” というのはよくわかる、指示を優先するもんな。マイクロマネジメントはダメと言われる理由がよく分かるよなあ
誰も使わないアプリよーつくるわと思うわ それで踏み台にされるだけというオチ
脆弱性のないプログラムを書ける人だけが石を投げなさい。というかこの記事意図的に詳細を省いてミスリードさせようとしてないから?
プロが作ったものはプロに攻撃されてやられたわけで……
割合で言ったらwindowsの脆弱性率100%じゃん
データを預かるようなアプリは作らないことだな。/ 「反対に、技術的な指示を細かく書き込むと、45.7%へと悪化した」どういうことだ。出来上がってからAIに精査させる方がよいのかも?
わたしが個人開発で独学でつくるよりかはセキュリティレベルは高いと思うよ。
盲信するわけではないが、AIがセキュリティの穴を突けるのであれば、時間の問題でバイブコーディングのほうがそのへんしっかり対応するような。
公開は怖すぎるやろ。せめてインターナル用途よね…
脆弱性の発見と修正もAIにやってもらえばよく、それをサボって公開するのが悪い。
人間の手作りは10割脆弱性があるだろうから優秀だな
素人は何を使っても素人ですよ。基礎と仕組みを知らないプロはいない。
バイブコーティング勢に向けた基本学習アプリを誰かバイブコーティングで作ってはくれないか。バイブコーティング検定とかどうよ?
ブコメ。スキルのあるベテラン技術者が作っても素人がAI任せに作ってもどのみちセキュリティは突破されます という白旗のように聞こえる。
分母とサンプル提供元など出自がないと雰囲気で語っている様にしか見えない。さらにどのモデルで作ったかまでの言及が欲しい。
そらそうやろー、としか
人間が作ったwebアプリは何割なんだよ
AIが作った物はAIに攻略されやすいだろうな
まあそれはそうだろう。「本番運用に耐えるものを」で改善するのはちょっと面白い
バイブコーディングに強いAIを、プログラムの素人ほど使わねばならぬ
“技術的な指示を細かく書き込むと、45.7%へと悪化”
Q: 敵に回すと厄介、味方にしても頼りない、なーんだ? A:
脆弱性が無いって言い切るのは悪魔の証明に近いが、それに耐えきった1割のバイブシステムは逆にどんなだったんだろ
どこが開発担当したかでザルSIランキング作ってお酒の肴にしよう
バイブコーディング製の公開Webアプリ200件を調査し、91%に脆弱性。欠陥の65.77%は致命的・高。再実装実験では「本番運用に耐える」との指示や安全スキルで再発率が下がり、細かな技術指示では上昇。
人間が書いてもそんなものでは
うーむ
1割減らせたか
細かく指示すると指示だけに従うようになるよ