セキュリティと信頼 56 min ago3ブックマークに追加

米国の企業が、AIによってでっち上げられたSQLiteの脆弱性エントリが初期トリアージを通過し、実際のセキュリティレポートパイプラインに流れ込んでいることを確認した。これは誰も想定していなかった新たな攻撃対象領域だ。
簡単に言うと: AIツールは実際のコードには存在しないセキュリティ脆弱性を「でっち上げ」、その架空の脆弱性が一部のセキュリティチームがパッチ適用を判断するために使用するデータベースに紛れ込んでいる。
米国のセキュリティ企業が、SQLiteを対象としたAI生成のCVEエントリを分析したところ、幻覚による脆弱性が一部の自動化パイプラインで初期トリアージを通過し、実際のセキュリティレポートシステムに登録されることがITmedia AI+によると確認された。これらのエントリは、SQLiteの実際のコードベースには存在しないバグを記述している。CVEとは、セキュリティツール、スキャナー、パッチ管理システムが依存する世界的な脆弱性インデックスである。
これはサプライチェーン版のAI幻覚であり、その影響はチャットボットがでっち上げた話とは規模が異なる。NVD(National Vulnerability Database)は既にバックログ状態にあり、数年にわたり正当な申請の処理に苦慮している。偽のエントリは分析者の時間を無駄にするだけでなく、自動スキャナーに偽陽性を生成させ、優先順位付けキューで実際の脆弱性を圧迫する可能性がある。人間による検証なしにCVEフィードを取り込むセキュリティワークフローは、構造的なリスクを抱えている。解決策は簡単ではない。CVEレポートはそもそも半自動化されており、AI起源のフラグを追加するにはMITRE、NIST、および数百の下流ベンダー間の調整が必要となる。
MITREが提出ポリシーを更新して出所開示を義務化するか、主要なセキュリティプラットフォームがAI支援のCVEエントリをフィード内でフラグ付けし始めるかどうか。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。
Isn’t the real issue that vulnerability databases need better verification systems before AI gets involved, rather than blaming the AI itself?
This is a serious problem. AI-generated vulnerabilities could dilute real threats over time, making it harder to prioritize actual risks effectively.
That's worrying. If AI is creating fake vulnerabilities, it could waste a lot of teams' time chasing dead ends. How will we ever trust automated threat detection if the sources themselves are unreliable?