開発者が“最も効率的な侵入ルート”にされる理由:
攻撃者が狙うのは本番環境より「開発者」 npm installするだけで侵害される時代の守り方
OSSに悪性コードが混入するソフトウェアサプライチェーン攻撃が、開発現場を大きく揺るがしている。開発者を「最も効率的な侵入ルート」と見なす構造的な背景を解説し、OSSを活用したソフトウェア開発プロセスの盲点を明らかにする。(2026/9/10)
LLM乗っ取りでサイバー攻撃者がコスト節約 知財流出の危険性も高まる「LLMジャッキング」の深刻度
AIアカウント乗っ取りを起点とし、サイバー攻撃者が被害企業のコスト負担で、LLMや計算資源を自身のAI処理に使う「LLMジャッキング」が広がっている。Googleの脅威分析グループが、その実態をレポートで説明している。(2026/9/8)
和田憲一郎の電動化新時代!(65):
中国新興自動車メーカーが取り組むAIアーキテクチャ「LBM」は本流となるか
近年、中国の新興自動車メーカーを中心に、従来の枠組みとは異なる新たなAIアーキテクチャが台頭しつつある。それが「LBM」である。今回は、このLBMが中国の新興自動車メーカーに限定された一過性の技術潮流にとどまるのか、あるいは将来的に多くの自動車メーカーへと波及していくのかを考察してみたい。(2026/9/8)
レビュー時、どこを重点的に見るべきか:
AIが「クズコード」まで学習 “脆弱性の生まれ方”が変わったAIコーディング時代の「守り」の作法と始め方
AIコーディング一般化に伴い、新たな課題が生まれている。AIコーディングに特有の脆弱性の具体例を中心に、チームとして脆弱性を減らしながら開発スピードを加速させるための実践的な視点を提示し、今日から始められる対策について触れる。(2026/9/8)
「パッチを全部当てる」時代の終焉 Check PointのCTOが語る、AI時代の脆弱性管理
生成AIの進化に伴い脆弱性の発見と悪用が進む中、「全脆弱性にパッチを当てる」従来型の対策は限界を迎えているという。Check PointのCTOらが、継続的な脅威管理「CTEM」とAIを活用したアプローチを語る。(2026/9/7)
AWS Summit Japan 2026:
行政機関18万人を支える「源内」 わずか1〜2人での運用を実現した“一見手の込んだ仕組み”
省庁ごとに環境を分ければセキュリティは上がるが、運用の手間はテナントの数だけ膨らむ――。約18万人の職員が利用する生成AI基盤「源内」で、デジタル庁はこの二律背反をどう乗り越えたのか。インフラ担当者1〜2人体制で「高いセキュリティ」と運用の効率化を両立させる設計とは。(2026/9/8)
残された時間はわずか?:
AI攻撃の脅威は「これから数カ月」で変わる OpenAIらが共同声明
OpenAIは「今後数カ月でAIを使ったサイバー攻撃がより広範かつ高度になる」とし、企業が「やるべきこと」を示した公開書簡を発表した。同書簡では「従来のセキュリティ対策は不十分になる」という厳しい見方を示している。(2026/9/4)
AI経由の情報漏えいを招く「2つの根本原因」:
手元のAIエージェントを乗っ取る「AI遠隔操作」の手口 開発環境を守る5つの対策
Dockerは、汚染されたnpmパッケージがローカルのAIエージェントを乗っ取り、機密情報を盗み出す「AI遠隔操作」の手口を解説した。端末内のAIに探索作業を代行させる最新の脅威だ。GitGuardianの調査データも交え、AI支援コードで漏えいが急増する根本原因と、被害を防ぐための5つの対策を解説している。(2026/9/3)
90超のサブコマンドを備え、AIエージェントからの操作にも対応:
BacklogをCLIから操作 ヌーラボ開発者が「bee」をOSSで公開
ヌーラボの開発者が、Backlogをターミナルから操作できるCLIツール「bee」を独自に開発し、オープンソースとして公開した。課題管理やWikiなど90超のサブコマンドを備え、AIエージェントからの操作にも対応するという。(2026/9/3)
特集:ID・パスワードから始める「引き算」のセキュリティ(4):
セキュリティ対策は「足す」より「減らす」 開発者と共有したい5つの設計原則
セキュリティ製品やルールを増やすほど、安全になるとは限らない。むしろ現場の負担が増え、基本的な対策まで形骸化することもある。では、何を減らし、何を残すべきなのか。開発者とセキュリティ担当者が共有すべき「5つの設計原則」を軸に、「引き算」のセキュリティを開発現場へ落とし込む方法を考える。(2026/9/3)
2025年8月のヒット記事を振り返る:
「AIに代替されないスキル」を持つエンジニアを見抜く方法は? 必ず聞くべき「6つの質問」
生成AIの台頭は、エンジニアリングの現場にとどまらず、エンジニアの採用領域にも影響を及ぼしています。本稿では、企業と求職者の双方の視点から、生成AI時代におけるエンジニア採用について考察していきます。(2026/9/2)
ハーネスなしでは「スケール」に限界 「人間がボトルネック」に:
AI開発はプロンプトからコンテキスト、ハーネスへと向かう ハーネス成熟度を測る3つのチェックリスト
「LLMを導入したのに生産性が上がらない」「レビューに追われる」 現場が直面する“限界”に対し、トップランナーたちが口をそろえて語るのが「ハーネスエンジニアリング」だ。先行者が明かす知見・ノウハウからハーネスエンジニアリングの実相に迫る。(2026/9/1)
開発ライフサイクルを再定義:
PR:AIを開発組織全体に展開するには 日本IBMが示す「3つの壁」とAI駆動開発の実践法
AIの企業利用が広がる一方、「構造」「基盤」「人」という壁によって、全社展開やレガシーモダナイゼーションに悩む企業は多い。複雑な大規模開発において、AIを真の「組織の武器」に変えるにはどうすべきか。日本IBMが提唱するAI駆動開発の最新アプローチと実践の鍵を解き明かす。(2026/9/1)
標的環境に組み込まれたAIエージェントを悪用し、情報窃取:
「エラーログをAIに解析させる」だけで感染 社内のAIを乗っ取る攻撃、対策は?
Kasperskyは、企業環境に導入された正規のAIエージェントが攻撃者に悪用される脅威の分析結果を報告した。攻撃者が自前で悪意あるプログラムを作成するのではなく、標的の開発環境に導入済みのAIに自然言語で指示を与え、機密情報を奪わせる手口だ。MicrosoftやUnit 42などの調査結果も交え、拡大する「社内AI乗っ取り」の実態や対策を解説している。(2026/8/31)
Oktaが2万以上の組織アクセスデータを分析:
「取りあえずChatGPT」はもう古い? 2社に1社が複数AIを併用、企業はどう管理すべきか
Okta Japanは、企業におけるAIツールの利用実態をまとめたレポートを発表した。Okta Platformの2万以上の組織における4年間の匿名化されたアクセスデータを分析したものだ。(2026/8/26)
「The State of Open Source AI」公開:
中国製AIが上位を占有、米国製AIに3倍差 Mozillaレポートが明かす「オープンモデル」の現在地
Mozillaは、オープンウェイトのAIモデルの利用動向など現状をまとめたレポート「The State of Open Source AI」を公開した。同社と調査会社SlashDataによる調査、「Chatbot Arena」やOpenRouterの公開データに基づいている。(2026/8/25)
JavaScriptランタイム「Bun」のコードベースをZigからRustに移行:
「100万行コード移行は4年がかり」はもう昔話 Claude Codeで「2週間」に縮める6ステップ/ベストプラクティス
Anthropicは、本番コードベースを別の言語に移植する大規模なコード移行プロジェクトをどのように実施しているかを解説したブログ記事を公開した。(2026/8/25)
調査で見えた変化:
Claude Mythos発表後、CVEが異常増加 7月は発表前の5倍に
「AIが脆弱性を見つける」ことが現実になった2026年。AnthropicのClaude Mythos Preview発表後、重大なCVEの公開件数が異例のペースで増えていることが調査結果で示された。これを踏まえて脆弱性対策を考える。(2026/8/25)
「非エンジニアに役立つかで価値が決まる」 たった1時間で開発したツール、なぜGitHub史上最速で伸びた?
WhatsAppからAIエージェントに指示を出す――。個人の趣味から始まったツールは今、Microsoftの製品基盤にまで使われている。「OpenClaw」開発者がSnowflakeのイベントで語った、コーディングエージェントとの向き合い方をまとめた。(2026/8/24)
今週の「@IT」よく読まれた記事“10選”:
「Pythonを超えた人気言語」「AI時代の新職種FDE」、急速に変わる開発現場のいま
@ITで公開された記事の中から、特に注目を集めた10本をランキング形式で紹介します。何が読者の関心を引いたのでしょうか。(2026/8/22)
フラグ1つで有効化、サブプロセス呼び出しで起動:
ミリ秒起動・追加コストゼロでAI生成コードを隔離実行 「Cloud Run sandboxes」公開
Googleは、AIが生成したコードや信頼できないバイナリを隔離して実行する「Cloud Run sandboxes」をパブリックプレビューとして提供開始した。既存のCloud Runインスタンス内で起動し、利用に際して追加費用は発生しない。(2026/8/21)
開発サイクルを劇的に早める組織づくり
AI開発でエンジニア削減は大きな間違い 浮上する「管理職不要論」
AI技術の発展で本質的に不要となるのは、現場エンジニアではなく従来の中間管理職だと指摘する声がある。機能を5分で本番環境に届ける開発組織へ変革するための条件とは。(2026/8/21)
GitHub障害で悲鳴の企業
7時間停止でもGitHubを捨てられない 「脱出」を阻む強固なActionsロックイン
相次ぐGitHubの障害でデプロイが停止し、現場の不満は頂点に達している。しかし、GitHub Actionsへの強い依存が「脱出」を阻む。企業が直面するロックインの深刻な実態と乗り換えの現実解に迫る。(2026/8/21)
AIネイティブ企業に大転換:
仕様書は書かずに開発 老舗ベンダー弥生はAI前提でソフトウェア開発をどう変えたか?
「弥生会計」で知られる弥生は、AIが設計やレビュー、セキュリティ運用まで担う時代を見据え、開発プロセスや組織の在り方そのものを変え始めた。老舗ソフトウェアベンダーがAIネイティブカンパニーへとどう生まれ変わったか。その軌跡をたどる。(2026/8/21)
GitHubとのリアルタイム双方向同期に対応:
「脱GitHub」の受け皿となるか Cursorがコードホスト機能「Origin」β版を公開
Cursorは、コードホスティング機能「Origin」の初期β版を提供開始した。リポジトリ管理やPR作成、GitHubとの双方向リアルタイム同期に対応し、AIエージェントとコードを同一環境で扱えるようになる。(2026/8/20)
特集:ID・パスワードから始める「引き算」のセキュリティ(3):
「パスワード平文保存」が今なお繰り返される真因 徳丸浩が警告する「形だけのセキュリティ」
「パスワードの平文保存」や「トークンの誤公開」など、なぜ「やってはいけないこと」は繰り返されるのか。Webセキュリティの専門家・徳丸浩氏にその真因と「足し算セキュリティ」のわな、バズワードに惑わされず自組織の「真のリスク」を洗い出すためのアプローチを聞いた。(2026/8/20)
アプリ変更なしで利用可能、構成要素の目録を自動生成:
Google、Kubernetesで動く“野良AI”を棚卸しするOSS「k8s-aibom」公開
Googleは、「Kubernetes」で稼働するAIシステムの構成要素を自動検出する「k8s-aibom」をオープンソースで公開した。特権を必要とせず、開発者側の設定変更も不要だという。(2026/8/19)
GitHubで10万Starのスキル「Caveman」:
「AIに原始人っぽく話すとトークン65%削減」は本当か? JetBrainsが検証してみた
JetBrainsは、AIエージェントの応答を圧縮するスキル「Caveman」の効果を検証したした結果を公式ブログで公開した。Cavemanは、「エージェントの応答を原始人のような簡潔な言葉に変えることで、トークンを65%削減する」と主張しているスキルだ。(2026/8/19)
失敗から学ぶAI活用
「GitHub Copilot」3000人に配布も基本機能しか使われない 保険大手が得た教訓
AIツールの全社展開に踏み切っても、単にライセンスを配布するだけでは成果に結び付かない。保険大手Liberty Mutual Groupが3000人の開発者にAIツールを展開して得た泥臭い教訓とは。(2026/8/19)
APIキーからVaultまで
AIエージェントと外部ツールを安全につなぐには? お勧めの接続パターン5選
IBMのグラント・ミラー氏は、AIエージェントとGitHubやJira、Slackなどの外部ツールと安全かつ効率的に接続するための5つの主要アーキテクチャパターンを紹介した。(2026/8/19)
日本企業が今後も標的に?:
医療サイトを乗っ取り「賭博サイト」へ 攻撃者が狙ったGoogle検索の“信用”
医療機関のWebサイトを開いたのに、裏では違法賭博サイトに誘導される。しかも、その仕掛けは誰にでも見えるわけではなかった。Webシェル侵入やGoogle Search Consoleの所有権奪取、偽サイト構築へと連なる攻撃。その裏側をフォレンジック解析で追る。(2026/8/18)
AI-readyなデータ基盤の現実解
生データをAIに渡すな デジタル庁が明かすMCP×意味定義の実践知
AIに生データを渡すだけでは誤集計は防げない。デジタル庁が約7.5万件のデータで検証した、MCPと意味定義層でLLMの誤読を抑え込む「AI-ready」な設計思想と実装手法を解剖する。(2026/8/18)
GitHub Copilotアプリの使い方入門
GitHub Copilotを使いこなす第一歩 初めてのプロンプト6つのコツ
GitHubは、AIコーディング支援ツール「GitHub Copilot」のデスクトップアプリを初めて使うユーザーに向け、プロンプトの書き方やモデルの選び方など基本的な使い方を公式ブログで紹介した。(2026/8/18)
エンジニア約1200人対象の導入支援から1年、開発現場で変わったこと:
サイバーエージェント、月3万円の“AI手当”で「Claude Code」「Codex」利用急増 代わりに“使われなくなった”のは?
サイバーエージェントがソフトウェア開発向けAIエージェントの利用支援を始めて1年。開発におけるAIツールの“主役”が変わり、AIの役割までもが変化したという。それはどういうことなのか。実態を追う。(2026/8/17)
AI基礎解説:
現役組み込みエンジニアがAIを業務利用して分かったこと――期待と限界と現実解
組み込み開発の業務でもAI活用に対する期待は大きく高まっている。本稿では、現役の組み込みエンジニアが本業である筆者が、日々の業務にAIを組み込み続けてきて見えてきたAI活用の限界と現実解について解説する。(2026/8/17)
企業が“マルチベンダーAI”を使う理由
Microsoft 365一強に挑むAnthropic 2万社データで判明した企業AIの使い分け
特定のAIツールだけに頼るリスクや限界が指摘されている。2万社以上のアクセスデータを分析したOktaの調査によると、過半数の企業が単一ベンダーに固執しない選択をしているという。「適材適所」のAI活用法とは。(2026/8/17)
週末の「気になるニュース」一気読み!:
ソニーとTSMCが合弁会社設立へ/MetaやSpaceXAIなど最新AIモデルの発表ラッシュ
うっかり見逃していたけれど、ちょっと気になる――そんなニュースを週末に“一気読み”する連載。今回は、8月9日週を中心に公開された主なニュースを一気にチェックしましょう!(2026/8/16)
「ChatGPTに“全文書き直せ”」から「Claude Codeでシステム開発」まで:
アイドル宮本佳林氏が「生配信システムをAIで開発」 プログラミング未経験からどうたどり着いた?
アイドルグループJuice=Juiceの元メンバー宮本佳林氏が、AIを使った開発に取り組み始めた。プログラミング未経験から、自身の生配信企画を支えるシステムを自作するまでに至った。その過程で何を学んだのか。(2026/8/15)
Microsoftが報告、“無駄な探索”を減らす実験:
AIコーディングを「より速く省トークンに」 VS Codeチームが実証、“GPT-5.5向けプロンプト”の改善効果
Microsoftは、「Visual Studio Code」における「GPT-5.5」モデル向けシステムプロンプトのチューニング効果を、本番環境で実験、検証した結果を公式ブログで報告した。(2026/8/13)
Deep Insider Brief ― 技術の“今”にひと言コメント:
[Python]Polars公式が「全部書き換えるな」と言う理由 pandasからの移行、3戦略
Polars公式が、pandasからPolarsへの移行戦略を3つに整理した記事を公開した。区間ごとに移す手順を整理しつつ、AIに任せれば片付くのかという疑問についても筆者の見解を述べる。(2026/8/13)
「AIエージェントって何?」を手元で試せる
話題の「OpenClaw」をJavaで動かす、情シスが試すAI「ClawRunr」
AIエージェントを全社導入する前に手元で動かしてみたい――。この希望をかなえるのがJava製の個人向けAIエージェント「ClawRunr」だ。同製品を開発するロナルド・デフィサー氏は、その挙動や限界を紹介する。(2026/8/13)
夏休みに振り返る2026年上半期ニュース:
「Python一択ではなくなった」 AIコーディング時代、新人が学んで損しないプログラミング言語は?
生成AIの普及で「コードを書く力」の意味が変わりつつあります。新人であれば、どのプログラミング言語を学ぶべきなのでしょうか。人気や話題性、求人数、案件単価といった視点から、最新ランキングを基に「学んで損しない言語」を整理します。(2026/8/12)
「AIによる攻撃からOSSを守れ」ビッグテックや金融、通信企業が取り組むAkritesプロジェクトとは
オープンソースソフトウェアは重要インフラにも広く使われているが、その公開コーレポジトリはサイバー攻撃者にとって格好の標的になる。脆弱性対応を個々のプロジェクトに任せずに大手企業が積極的に関与する取り組みを、Linux Foundationが始めている。(2026/8/12)
衝撃の調査レポート:
Mythos 5、サプライチェーン攻撃を仕掛ける 19件の無許可行動はなぜ起きたか?
Mythos 5やGPT-5.6-SolといったフロンティアAIモデルが人間の指示なく自発的な攻撃行動を取ったことが分かった。GitHubでの偽アカウント作成やコード挿入など19件の無許可行動が確認されたという。なぜそのような凶行に至ったのか。(2026/8/10)
週末の「気になるニュース」一気読み!:
NVIDIAが「cuFile API」をオープンソース化/キオクシアとSandiskがQLC技術と332積層を用いた第10世代3Dフラッシュメモリを開発
うっかり見逃していたけれど、ちょっと気になる――そんなニュースを週末に“一気読み”する連載。今回は、8月2日週を中心に公開された主なニュースを一気にチェックしましょう!(2026/8/9)
30分以内に対策可能、ガイド付き機能も:
GitHubリポジトリの「侵入口」をどうふさぐ? 無料で使える6つのセキュリティ設定
GitHubは、リポジトリを攻撃者に狙われにくくする6つの無料セキュリティ設定を紹介した。いずれも30分以内で設定でき、攻撃者が狙う「侵入しやすい入り口」をふさぐ効果があるという。(2026/8/7)
GitHubやClaude Codeも悪用:
開発者を狙う“自己拡散型npmワーム”の全貌 400超のパッケージに感染拡大
週1億回以上ダウンロードされる人気ライブラリ「keyv」の保守担当者のGitHubアカウントが侵害された。これをきっかけにnpmエコシステム全体に感染を拡大させる自己増殖型マルウェアが出現している。開発者が今すぐ確認すべきポイントとは。(2026/8/7)
Anthropicが「Slack」による社内コラボレーションに広く活用:
「1人1AI」のアプローチは破綻する――チームでAI共有時のセキュリティ問題を解決するベストプラクティス
Anthropicは、「Claude Tag」における「エージェントアイデンティティー」アクセスモデルの仕組みと、チームのワークスペースでこれを構成する際のベストプラクティスを解説したブログ記事を公開した。(2026/8/6)
Microsoftが明かす「Visual Studio Code」のハーネス改善事例:
トークンコストを10分の1に 「GitHub Copilot」はどう削減したのか
Microsoftは、「Visual Studio Code」における「GitHub Copilot」のエージェントハーネスのトークン効率向上の成果を紹介した。(2026/8/6)
MFAやOAuthの落とし穴
アスクルはなぜ侵害されたのか クラウドの安全神話を崩す「例外」の正体
組織がクラウドサービスを導入するにつれて、セキュリティ管理はますます複雑になる。アスクルなどの著名企業も、現場のやむを得ない事情で生じた「例外」から侵害を受けた。なぜ対策のセオリーは崩れるのか。(2026/8/5)
にわかに地球規模のトピックとなった新型コロナウイルス。健康被害も心配だが、全国規模での臨時休校、マスクやトイレットペーパーの品薄など市民の日常生活への影響も大きくなっている。これに対し企業からの支援策の発表も相次いでいるが、特に今回は子供向けのコンテンツの無料提供の動きが顕著なようだ。一方産業面では、観光や小売、飲食業等が特に大きな影響を受けている。通常の企業運営においても面会や通勤の場がリスク視され、サーモグラフィやWeb会議ツールの活用、テレワークの実現などテクノロジーによるリスク回避策への注目が高まっている。