SCW图标
英雄背景无分隔线
博客

ディープダイブ:AI コーディングアシスタントによって生成された脆弱性の解決

ローラ・バーハイド
发表于 2023 年 12 月 11 日
最后更新于 2026年3月10日

どこを見ても、ほぼすべての業種でAIテクノロジーへのこだわりが続いています。ソフトウェア開発における迅速な機能作成への答えとして称賛される人もいますが、スピードの向上には代償が伴います。ツール自体からのコンテキスト認識の欠如と、ツール自体からのコンテキスト認識の欠如により、重大なセキュリティバグがコードベースに侵入する可能性と、生産性を高め、困難な開発シナリオへの回答を生み出すためにツールに依存する開発者の低レベルのセキュリティスキルです。

Large Language Model(LLM)テクノロジーは、支援ツールに大きな変化をもたらし、安全に使用すれば、多くのソフトウェアエンジニアが切望するペアプログラミングのお供になり得ます。しかし、AI 開発ツールを放置して使用すると、悪影響が生じる可能性があることがすぐにわかりました。 2023年の調査 スタンフォード大学によると、AIアシスタントに依存すると、出力が安全であるという信頼が高まるだけでなく、コード全体がバグが多く安全性が低下する可能性が高いことが明らかになりました。

完璧なLLMテクノロジーへの競争が進むにつれ、ツールは今後も改善されると考えても妥当ですが、次のような推奨事項が数多くあります。 新しい行政命令 バイデン政権から、また 人工知能法 EUからのもの-いずれにせよその使用は難しい道です。開発者は、コードレベルのセキュリティスキル、認識、AI ツールの出力に関する批判的思考を磨くことで有利なスタートを切ることができ、ひいてはより高い水準のエンジニアになることができます。

AIコーディングアシスタントはどのようにして脆弱性をもたらすのか? 新しいパブリックミッションをプレイしよう そして自分の目で確かめてください!

例:「ChatterGPT」のクロスサイトスクリプティング (XSS)

私たちの新しいパブリックミッションでは、人気のLLMの使い慣れたインターフェースを明らかにし、活用しています リアル 2023年11月下旬に生成されたコードスニペット。ユーザーはこのスニペットを解釈して、意図した目的に使用された場合の潜在的なセキュリティ上の落とし穴を調査できます。

「pHTML要素の内容を変更するJavaScript関数を書いて、その関数を介して内容を渡すことはできますか?」というプロンプトに基づいています。AI アシスタントはコードブロックを忠実に生成しますが、すべてが見かけどおりではありません。

このチャレンジはもうプレイしましたか?そうでない場合は、 今すぐ試す さらに読む前に。

... さて、これで完了したので、問題のコードがクロスサイトスクリプティング(XSS)に脆弱であることがわかります。

XSS は Web ブラウザーのコア機能を操作することで可能になります。これは、信頼できない入力がページ上の出力としてレンダリングされても、実行可能で安全なコードとして誤って解釈される場合に発生する可能性があります。攻撃者は、入力パラメータ内に悪質なスニペット (HTML タグ、JavaScript など) を配置し、ブラウザに返されたときに、データとして表示される代わりに実行される可能性があります。

ソフトウェア開発におけるAIコーディングアシスタントの安全な使用

A 最近の調査 現役開発チームのほぼ全員(96%)がワークフローでAIアシスタントを使い始めており、80%がセキュリティポリシーを迂回してツールキットに留めていると回答しています。さらに、半数以上が、ジェネレーティブAIツールは一般的に安全でないコードを生成すると回答しましたが、それでも採用が遅くなることはありませんでした。

このソフトウェア開発プロセスの新時代では、これらのツールの使用を思いとどまらせたり禁止したりすることはうまくいきそうにありません。その代わり、組織は開発チームがセキュリティやコード品質を犠牲にすることなく、効率性と生産性の向上を活用できるようにする必要があります。そのためには、セキュア・コーディングのベスト・プラクティスに関する正確なトレーニングと、クリティカル・シンキングのスキルを高める機会を提供し、特にAIアシスタント・コード出力の潜在的な脅威を評価する際に、セキュリティ第一の考え方で行動できるようにする必要があります。

さらに読む

XSS全般については、こちらをご覧ください 総合ガイド

安全なコードの書き方についてもっと知りたいですか? リスクを軽減?私たちを試してみてください XSS インジェクションチャレンジ無料

無料のコーディングガイドラインをもっと入手したい場合は、チェックしてください セキュア・コード・コーチ 安全なコーディングのベストプラクティスを常に把握するのに役立ちます。

もっと詳しく知りたいですか? [ダウンロード] 最新のホワイトペーパー
显示资源
显示资源

ソフトウェア開発におけるAIのセキュリティリスクを探り、Secure Code Warriorでこれらの課題に効果的に対処する方法を学びましょう。

您还有兴趣吗?

了解更多

Secure Code Warrior致力于在整个软件开发生命周期中保护代码,并协助构建将网络安全置于首位的文化。无论您是应用程序安全经理、开发人员、首席信息安全官还是安全相关人员,我们都能帮助您降低与不安全代码相关的风险。

预约演示
分享:
领英品牌社交x 标志
著者
ローラ・バーハイド
发表于 2023 年 12 月 11 日

Laura Verheydeは、Secure Code Warriorのソフトウェア開発者で、ミッションラボとコーディングラボ向けの脆弱性の調査とコンテンツの作成に注力しています。

分享:
领英品牌社交x 标志

どこを見ても、ほぼすべての業種でAIテクノロジーへのこだわりが続いています。ソフトウェア開発における迅速な機能作成への答えとして称賛される人もいますが、スピードの向上には代償が伴います。ツール自体からのコンテキスト認識の欠如と、ツール自体からのコンテキスト認識の欠如により、重大なセキュリティバグがコードベースに侵入する可能性と、生産性を高め、困難な開発シナリオへの回答を生み出すためにツールに依存する開発者の低レベルのセキュリティスキルです。

Large Language Model(LLM)テクノロジーは、支援ツールに大きな変化をもたらし、安全に使用すれば、多くのソフトウェアエンジニアが切望するペアプログラミングのお供になり得ます。しかし、AI 開発ツールを放置して使用すると、悪影響が生じる可能性があることがすぐにわかりました。 2023年の調査 スタンフォード大学によると、AIアシスタントに依存すると、出力が安全であるという信頼が高まるだけでなく、コード全体がバグが多く安全性が低下する可能性が高いことが明らかになりました。

完璧なLLMテクノロジーへの競争が進むにつれ、ツールは今後も改善されると考えても妥当ですが、次のような推奨事項が数多くあります。 新しい行政命令 バイデン政権から、また 人工知能法 EUからのもの-いずれにせよその使用は難しい道です。開発者は、コードレベルのセキュリティスキル、認識、AI ツールの出力に関する批判的思考を磨くことで有利なスタートを切ることができ、ひいてはより高い水準のエンジニアになることができます。

AIコーディングアシスタントはどのようにして脆弱性をもたらすのか? 新しいパブリックミッションをプレイしよう そして自分の目で確かめてください!

例:「ChatterGPT」のクロスサイトスクリプティング (XSS)

私たちの新しいパブリックミッションでは、人気のLLMの使い慣れたインターフェースを明らかにし、活用しています リアル 2023年11月下旬に生成されたコードスニペット。ユーザーはこのスニペットを解釈して、意図した目的に使用された場合の潜在的なセキュリティ上の落とし穴を調査できます。

「pHTML要素の内容を変更するJavaScript関数を書いて、その関数を介して内容を渡すことはできますか?」というプロンプトに基づいています。AI アシスタントはコードブロックを忠実に生成しますが、すべてが見かけどおりではありません。

このチャレンジはもうプレイしましたか?そうでない場合は、 今すぐ試す さらに読む前に。

... さて、これで完了したので、問題のコードがクロスサイトスクリプティング(XSS)に脆弱であることがわかります。

XSS は Web ブラウザーのコア機能を操作することで可能になります。これは、信頼できない入力がページ上の出力としてレンダリングされても、実行可能で安全なコードとして誤って解釈される場合に発生する可能性があります。攻撃者は、入力パラメータ内に悪質なスニペット (HTML タグ、JavaScript など) を配置し、ブラウザに返されたときに、データとして表示される代わりに実行される可能性があります。

ソフトウェア開発におけるAIコーディングアシスタントの安全な使用

A 最近の調査 現役開発チームのほぼ全員(96%)がワークフローでAIアシスタントを使い始めており、80%がセキュリティポリシーを迂回してツールキットに留めていると回答しています。さらに、半数以上が、ジェネレーティブAIツールは一般的に安全でないコードを生成すると回答しましたが、それでも採用が遅くなることはありませんでした。

このソフトウェア開発プロセスの新時代では、これらのツールの使用を思いとどまらせたり禁止したりすることはうまくいきそうにありません。その代わり、組織は開発チームがセキュリティやコード品質を犠牲にすることなく、効率性と生産性の向上を活用できるようにする必要があります。そのためには、セキュア・コーディングのベスト・プラクティスに関する正確なトレーニングと、クリティカル・シンキングのスキルを高める機会を提供し、特にAIアシスタント・コード出力の潜在的な脅威を評価する際に、セキュリティ第一の考え方で行動できるようにする必要があります。

さらに読む

XSS全般については、こちらをご覧ください 総合ガイド

安全なコードの書き方についてもっと知りたいですか? リスクを軽減?私たちを試してみてください XSS インジェクションチャレンジ無料

無料のコーディングガイドラインをもっと入手したい場合は、チェックしてください セキュア・コード・コーチ 安全なコーディングのベストプラクティスを常に把握するのに役立ちます。

もっと詳しく知りたいですか? [ダウンロード] 最新のホワイトペーパー
显示资源
显示资源

要下载报告,请填写以下表格。

恳请允许我们向您发送有关本公司产品及/或相关安全编码主题的信息。我们始终以高度谨慎的态度处理您的个人信息,绝不会出于营销目的将其出售给其他公司。

送信
scw 成功图标
SCW 错误图标
要提交表单,请启用“Analytics”Cookie。设置完成后,您可以再次将其禁用。

どこを見ても、ほぼすべての業種でAIテクノロジーへのこだわりが続いています。ソフトウェア開発における迅速な機能作成への答えとして称賛される人もいますが、スピードの向上には代償が伴います。ツール自体からのコンテキスト認識の欠如と、ツール自体からのコンテキスト認識の欠如により、重大なセキュリティバグがコードベースに侵入する可能性と、生産性を高め、困難な開発シナリオへの回答を生み出すためにツールに依存する開発者の低レベルのセキュリティスキルです。

Large Language Model(LLM)テクノロジーは、支援ツールに大きな変化をもたらし、安全に使用すれば、多くのソフトウェアエンジニアが切望するペアプログラミングのお供になり得ます。しかし、AI 開発ツールを放置して使用すると、悪影響が生じる可能性があることがすぐにわかりました。 2023年の調査 スタンフォード大学によると、AIアシスタントに依存すると、出力が安全であるという信頼が高まるだけでなく、コード全体がバグが多く安全性が低下する可能性が高いことが明らかになりました。

完璧なLLMテクノロジーへの競争が進むにつれ、ツールは今後も改善されると考えても妥当ですが、次のような推奨事項が数多くあります。 新しい行政命令 バイデン政権から、また 人工知能法 EUからのもの-いずれにせよその使用は難しい道です。開発者は、コードレベルのセキュリティスキル、認識、AI ツールの出力に関する批判的思考を磨くことで有利なスタートを切ることができ、ひいてはより高い水準のエンジニアになることができます。

AIコーディングアシスタントはどのようにして脆弱性をもたらすのか? 新しいパブリックミッションをプレイしよう そして自分の目で確かめてください!

例:「ChatterGPT」のクロスサイトスクリプティング (XSS)

私たちの新しいパブリックミッションでは、人気のLLMの使い慣れたインターフェースを明らかにし、活用しています リアル 2023年11月下旬に生成されたコードスニペット。ユーザーはこのスニペットを解釈して、意図した目的に使用された場合の潜在的なセキュリティ上の落とし穴を調査できます。

「pHTML要素の内容を変更するJavaScript関数を書いて、その関数を介して内容を渡すことはできますか?」というプロンプトに基づいています。AI アシスタントはコードブロックを忠実に生成しますが、すべてが見かけどおりではありません。

このチャレンジはもうプレイしましたか?そうでない場合は、 今すぐ試す さらに読む前に。

... さて、これで完了したので、問題のコードがクロスサイトスクリプティング(XSS)に脆弱であることがわかります。

XSS は Web ブラウザーのコア機能を操作することで可能になります。これは、信頼できない入力がページ上の出力としてレンダリングされても、実行可能で安全なコードとして誤って解釈される場合に発生する可能性があります。攻撃者は、入力パラメータ内に悪質なスニペット (HTML タグ、JavaScript など) を配置し、ブラウザに返されたときに、データとして表示される代わりに実行される可能性があります。

ソフトウェア開発におけるAIコーディングアシスタントの安全な使用

A 最近の調査 現役開発チームのほぼ全員(96%)がワークフローでAIアシスタントを使い始めており、80%がセキュリティポリシーを迂回してツールキットに留めていると回答しています。さらに、半数以上が、ジェネレーティブAIツールは一般的に安全でないコードを生成すると回答しましたが、それでも採用が遅くなることはありませんでした。

このソフトウェア開発プロセスの新時代では、これらのツールの使用を思いとどまらせたり禁止したりすることはうまくいきそうにありません。その代わり、組織は開発チームがセキュリティやコード品質を犠牲にすることなく、効率性と生産性の向上を活用できるようにする必要があります。そのためには、セキュア・コーディングのベスト・プラクティスに関する正確なトレーニングと、クリティカル・シンキングのスキルを高める機会を提供し、特にAIアシスタント・コード出力の潜在的な脅威を評価する際に、セキュリティ第一の考え方で行動できるようにする必要があります。

さらに読む

XSS全般については、こちらをご覧ください 総合ガイド

安全なコードの書き方についてもっと知りたいですか? リスクを軽減?私たちを試してみてください XSS インジェクションチャレンジ無料

無料のコーディングガイドラインをもっと入手したい場合は、チェックしてください セキュア・コード・コーチ 安全なコーディングのベストプラクティスを常に把握するのに役立ちます。

もっと詳しく知りたいですか? [ダウンロード] 最新のホワイトペーパー
观看在线研讨会
开始吧
了解更多

请点击以下链接下载此资源的PDF文件。

Secure Code Warrior致力于在整个软件开发生命周期中保护代码,并协助构建将网络安全置于首位的文化。无论您是应用程序安全经理、开发人员、首席信息安全官还是安全相关人员,我们都能帮助您降低与不安全代码相关的风险。

显示报告预约演示
下载PDF文件
显示资源
分享:
领英品牌社交x 标志
您还有兴趣吗?

AIコーディングアシスタントはどのようにして脆弱性をもたらすのか?新しい公開ミッションをプレイして、自分の目で確かめてください!このミッションでは、2023 年 11 月下旬に生成された実際のコードスニペットを使用して、人気の LLM の使い慣れたインターフェイスを公開します。ユーザーはこのスニペットを解釈して、意図した目的に使用された場合の潜在的なセキュリティ上の落とし穴を調査できます。

ミッションに挑戦
分享:
领英品牌社交x 标志
著者
ローラ・バーハイド
发表于 2023 年 12 月 11 日

Laura Verheydeは、Secure Code Warriorのソフトウェア開発者で、ミッションラボとコーディングラボ向けの脆弱性の調査とコンテンツの作成に注力しています。

分享:
领英品牌社交x 标志

どこを見ても、ほぼすべての業種でAIテクノロジーへのこだわりが続いています。ソフトウェア開発における迅速な機能作成への答えとして称賛される人もいますが、スピードの向上には代償が伴います。ツール自体からのコンテキスト認識の欠如と、ツール自体からのコンテキスト認識の欠如により、重大なセキュリティバグがコードベースに侵入する可能性と、生産性を高め、困難な開発シナリオへの回答を生み出すためにツールに依存する開発者の低レベルのセキュリティスキルです。

Large Language Model(LLM)テクノロジーは、支援ツールに大きな変化をもたらし、安全に使用すれば、多くのソフトウェアエンジニアが切望するペアプログラミングのお供になり得ます。しかし、AI 開発ツールを放置して使用すると、悪影響が生じる可能性があることがすぐにわかりました。 2023年の調査 スタンフォード大学によると、AIアシスタントに依存すると、出力が安全であるという信頼が高まるだけでなく、コード全体がバグが多く安全性が低下する可能性が高いことが明らかになりました。

完璧なLLMテクノロジーへの競争が進むにつれ、ツールは今後も改善されると考えても妥当ですが、次のような推奨事項が数多くあります。 新しい行政命令 バイデン政権から、また 人工知能法 EUからのもの-いずれにせよその使用は難しい道です。開発者は、コードレベルのセキュリティスキル、認識、AI ツールの出力に関する批判的思考を磨くことで有利なスタートを切ることができ、ひいてはより高い水準のエンジニアになることができます。

AIコーディングアシスタントはどのようにして脆弱性をもたらすのか? 新しいパブリックミッションをプレイしよう そして自分の目で確かめてください!

例:「ChatterGPT」のクロスサイトスクリプティング (XSS)

私たちの新しいパブリックミッションでは、人気のLLMの使い慣れたインターフェースを明らかにし、活用しています リアル 2023年11月下旬に生成されたコードスニペット。ユーザーはこのスニペットを解釈して、意図した目的に使用された場合の潜在的なセキュリティ上の落とし穴を調査できます。

「pHTML要素の内容を変更するJavaScript関数を書いて、その関数を介して内容を渡すことはできますか?」というプロンプトに基づいています。AI アシスタントはコードブロックを忠実に生成しますが、すべてが見かけどおりではありません。

このチャレンジはもうプレイしましたか?そうでない場合は、 今すぐ試す さらに読む前に。

... さて、これで完了したので、問題のコードがクロスサイトスクリプティング(XSS)に脆弱であることがわかります。

XSS は Web ブラウザーのコア機能を操作することで可能になります。これは、信頼できない入力がページ上の出力としてレンダリングされても、実行可能で安全なコードとして誤って解釈される場合に発生する可能性があります。攻撃者は、入力パラメータ内に悪質なスニペット (HTML タグ、JavaScript など) を配置し、ブラウザに返されたときに、データとして表示される代わりに実行される可能性があります。

ソフトウェア開発におけるAIコーディングアシスタントの安全な使用

A 最近の調査 現役開発チームのほぼ全員(96%)がワークフローでAIアシスタントを使い始めており、80%がセキュリティポリシーを迂回してツールキットに留めていると回答しています。さらに、半数以上が、ジェネレーティブAIツールは一般的に安全でないコードを生成すると回答しましたが、それでも採用が遅くなることはありませんでした。

このソフトウェア開発プロセスの新時代では、これらのツールの使用を思いとどまらせたり禁止したりすることはうまくいきそうにありません。その代わり、組織は開発チームがセキュリティやコード品質を犠牲にすることなく、効率性と生産性の向上を活用できるようにする必要があります。そのためには、セキュア・コーディングのベスト・プラクティスに関する正確なトレーニングと、クリティカル・シンキングのスキルを高める機会を提供し、特にAIアシスタント・コード出力の潜在的な脅威を評価する際に、セキュリティ第一の考え方で行動できるようにする必要があります。

さらに読む

XSS全般については、こちらをご覧ください 総合ガイド

安全なコードの書き方についてもっと知りたいですか? リスクを軽減?私たちを試してみてください XSS インジェクションチャレンジ無料

無料のコーディングガイドラインをもっと入手したい場合は、チェックしてください セキュア・コード・コーチ 安全なコーディングのベストプラクティスを常に把握するのに役立ちます。

もっと詳しく知りたいですか? [ダウンロード] 最新のホワイトペーパー

目录

下载PDF文件
显示资源
您还有兴趣吗?

了解更多

Secure Code Warrior致力于在整个软件开发生命周期中保护代码,并协助构建将网络安全置于首位的文化。无论您是应用程序安全经理、开发人员、首席信息安全官还是安全相关人员,我们都能帮助您降低与不安全代码相关的风险。

预约演示[下载]
分享:
领英品牌社交x 标志
资源中心

开始所需的资源

其他投稿
资源中心

开始所需的资源

其他投稿