FBIは7月第3週、偽のSteam掲載ゲームに仕込まれたマルウェアで約8,000台のPCを感染させ、約80の暗号資産ウォレットから少なくとも$220,000を盗んだ疑いで21歳のフロリダ州居住者を逮捕した。
#security
RSSフィード大規模なコード保護では、検出よりも本物のリスクを誰が直すかの設計が重い。GitHubは15,000リポジトリの20,000件超のsecret scanning警告を9カ月でゼロにしたと述べた。
GPT-5.6 Solが「The Last Ones」サイバーレンジで新たな最高水準に達し、OpenAIはその能力をCodex Securityの脆弱性検出・検証・修正に結び付けた。比較すべき数字は順位だけでなく、実コードでの修復時間とレビュー負荷だ。
Dependabotは、通常のバージョン更新PRを開く前に、新リリースがregistry上で少なくとも3日経過するまで待つ標準設定を入れた。security updatesは即時のままで、cooldown設定により期間変更や無効化もできる。
GitHub code scanningが、pull request上にAIベースのセキュリティ検出を表示するようになった。CodeQLが標準対応しない言語やフレームワークにも広げる一方、利用にはGitHub Code Security、Copilotライセンス、AI creditsが必要になる。
r/pcgamingの投稿は、Windows 10のESUプログラムが1年延長され、セキュリティ更新の期限が2026年10月から2027年10月12日に変わったと伝えた。
エージェントに実行権限を渡すほど便利になる一方、ローカル環境をそのまま触らせる不安も大きい。Clawkは作業場所をネットワーク制限付きの使い捨てVMへ移す。
公開Issueに埋め込んだ指示がprivate repositoryへのアクセスにつながる可能性が示され、HNではagent権限の切り方が論点になった。
HNでの焦点は、環境分類の信号をsystem context内に隠す設計が信頼にどう響くかだった。
オープンweightモデルがIDOR検出でClaude Codeを超えた点に、コミュニティの関心が集まった。
Snyk VulnBench JS 1.0は、同じJavaScript脆弱性レビューを300回繰り返し、LLMの検出結果がどれだけ再現するかを測った。最良のLLM設定はSnyk-reference F1 75.4%で、unmatched findingの49.7%は5回中1回だけ出現した。
coding agentのsecurity論点は「.envを読まないで」より広い。OpenAI CodexのissueとHNの議論はignore rule、sandbox、Unix permission、container境界を掘り下げている。