製品 Lemma API証明の発行・検証の基盤Trust402エージェントに任せ、取引するSeal鍵を渡さない、エージェント時代のサインイン
ユースケース 製造・基幹インフラ検査記録アシュアランス金融・FinTech取引先レコード検証自治体・公共証明書レス手続き医療・ヘルスケア有資格者アシュアランス調達・サプライチェーン仕入先資格モニタリングメディア・コンテンツコンテンツ真正性サービス・小売グループ横断アイデンティティAI導入(業種横断)AI実行ガバナンス開発者・エージェント運用エージェント権限統制 ▸ 業界別ソリューション索引を見る
料金
リソース Critical BriefAI×信頼の最前線ブログ考え方と実装の記録ドキュメントAPI と仕様書検証センター検証・発行の実数運営会社FRAME00, Inc.お問い合わせ導入・取材のご相談用語集言葉の定義FAQよくある質問
始める ↗ EN
ホーム / Critical Brief / Category archive
Lemma Critical Brief · Category archive

コード来歴

supply chain attack、commit forgery、CI/CD 経由侵入。

36 件の Brief
No. 147 · 2026-09-15

GitSpawn:フォルダを開いただけで、7 種の AI コーディングエージェントが攻撃者のコードを実行していた(Manifold Security 調査)

リポジトリが持ち込んだ設定を、実行の前に確かめる層が無い

Pillar 03 エージェント権限証明 エージェント基盤 コード来歴 Brief →
No. 146 · 2026-09-11

Hugging Face Transformersのライブラリが、ユーザーが同意する前にリモートのPythonコードをディスクへ書き込みうることが判明(CVE-2026-80047、CERT/CC公表)

「同意を確認してから取得する」設計のはずが、取得と書き込みは同意より先に完了していた

Pillar 01 来歴証明 コード来歴 認証・認可モデルサプライチェーン Brief →
No. 139 · 2026-09-01

LangChain・LangGraph・CrewAI など 6 つのエージェントフレームワークで 11 件の脆弱性が開示された

注入された内容が、信頼された内部ロジックへ渡る前に確かめられていない

Pillar 03 エージェント権限証明 エージェント基盤 コード来歴 Brief →
No. 133 · 2026-08-21

同じ Pyodide サンドボックス脱出が 7 製品で再現されうることが示された

「隔離されている」という前提が、独立に検証されていない

Pillar 03 エージェント権限証明 エージェント基盤 認証・認可コード来歴 Brief →
No. 128 · 2026-08-11

コーディングエージェント3種を既定構成で突破:harness が「安全」と印付けた値を、後段がより強い権限で実行した

issue 1 件で CI が乗っ取られる

Pillar 03 エージェント権限証明 エージェント基盤 認証・認可コード来歴 Brief →
No. 125 · 2026-08-07

keyv・cacheable の npm 乗っ取り:38 分で 9 本が公開され、すべて取り下げられた

通ったのはビルドの来歴であって、発行者の正体ではない

Pillar 01 来歴証明 コード来歴 認証・認可 Brief →
No. 121 · 2026-08-04

Hugging Face Diffusers「FaceHugger」:モデルを読み込むだけで任意コードが実行された

安全ガードは最初の1回しか確かめていなかった(Zafran / CVE-2026-44827 他)

Pillar 02 検証可能 AI モデルサプライチェーン コード来歴エージェント基盤 Brief →
No. 122 · 2026-08-04

Hugging Face の学習データ 7.6PB に、生きた認証情報が 22 万件超あった

検出も通知も届いていたのに、鍵は失効されなかった(Truffle Security 調査)

Pillar 01 来歴証明 AI 学習データ来歴 コード来歴データ来歴 Brief →
No. 116 · 2026-07-31

偽の OpenAI モデルが Hugging Face のトレンド1位になった

発行者の来歴が、実行の前に独立検証されない

Pillar 02 検証可能 AI モデルサプライチェーン コード来歴認証・認可 Brief →
No. 102 · 2026-07-15

Friendly Fire:セキュリティ審査を頼んだ AI コーディングエージェントが、審査対象の悪性バイナリを「安全」と判定して実行した

独立系研究機関 AI Now Institute が 2026-07-08、AI コーディングエージェントに対する概念実証(PoC)攻撃「Friendly Fire」を公開した。開発者が Claude Code(CLI 2.1.116 ほか、Sonnet 4.6 / Sonnet…

Pillar 01 来歴証明 コード来歴 AI 判断の完全性エージェント基盤 Brief →
No. 099 · 2026-07-10

Agentjacking:偽のエラー報告 1 件を「解決手順」と信じ込み、AI コーディングエージェントが攻撃者のコマンドを実行した

Tenet Threat Labs が、AI コーディングエージェント(Claude Code・Cursor・Codex)を開発者のマシン上で攻撃者のコードを実行させる新しい攻撃「Agentjacking」を公開した。攻撃者は公開されている Sentry の API だけで、エラ…

Pillar 02 検証可能 AI AI 判断の完全性 エージェント基盤コード来歴 Brief →
No. 100 · 2026-07-10

Aptos:Move VM の型混同で、あるオンチェーン資源が別の資源として扱われ得た(約 3,000 ドルの検証環境で再現)

ブロックチェーンセキュリティ企業 Hexens が、Aptos の Move VM(同レイヤー 1 上の全スマートコントラクトを処理する実行環境)に、stale-cache(古いキャッシュ)由来の type-confusion(型混同)で、あるオンチェーン資源を別種の資源として扱…

Pillar 01 来歴証明 コード来歴 ブリッジ信頼設定データ来歴 Brief →
No. 101 · 2026-07-10

Paysafe 偽 SDK:正規の決済 SDK を装う 17 パッケージが、決済 API 鍵ごと開発者の秘密を持ち出した

サプライチェーンセキュリティ企業 Socket が、決済サービス Paysafe・Skrill・Neteller の SDK を装う 17 の悪性パッケージ(npm 13 件・PyPI 4 件)を検出した。各パッケージは正規 SDK が備えるはずの API をそのまま露出し、呼び…

Pillar 01 来歴証明 コード来歴 KYC / AML 開示属性証明バイパス Brief →
No. 096 · 2026-07-07

Gitea:Docker の既定設定のため、HTTP ヘッダー 1 本で誰でも管理者になりすませた(CVE-2026-20896)

セルフホスト型 Git サービス Gitea の公式 Docker イメージに、HTTP ヘッダー 1 本で誰でも管理者になりすませる脆弱性(CVE-2026-20896、CVSS 9.8)が公開された。イメージが REVERSE_PROXY_TRUSTED_PROXIES = …

Pillar 03 エージェント権限証明 認証・認可 コード来歴 Brief →
No. 095 · 2026-07-03

Amazon Q Developer:リポジトリを開いただけで、同梱の MCP 設定が無検証で実行され、AWS 認証情報が持ち出された(CVE-2026-12957)

開発者が悪意あるリポジトリを Visual Studio Code で開き、AI コーディング支援の Amazon Q Developer 拡張を有効にしただけで、リポジトリ同梱の .amazonq/mcp.json に定義された MCP サーバーが確認なしに自動起動し、その延長…

Pillar 03 エージェント権限証明 エージェント基盤 認証・認可コード来歴 Brief →
No. 092 · 2026-07-01

exploitarium:匿名の「bikini」が AI 自動ファジングで見つけた多数のゼロデイ PoC を一括公開し、報告の来歴・真正性を受け手が検証できない

Vulnpocalypse の具体例

Pillar 01 来歴証明 コード来歴 エージェント暴走認証・認可 Brief →
No. 087 · 2026-06-30

Polymarket:正規サイトに信頼されたまま、第三者ベンダー経由で注入された JavaScript が利用者に偽の承認をさせた

予測市場プラットフォーム Polymarket の利用者が、いつも通り正規サイトを開いて取引を承認したところ、約300万ドル相当の資産を失った。スマートコントラクトもバックエンドも侵害されていない。攻撃者はフロントエンドが読み込む第三者ベンダーの依存コンポーネントを侵害し、Pol…

Pillar 01 来歴証明 コード来歴 認証・認可データ来歴 Brief →
No. 088 · 2026-06-30

Kestra:リクエストのパス末尾を「/configs」にするだけで認証が外れ、未認証のまま root でコードが実行できた

データやワークフローを自動実行するオーケストレーション基盤 Kestra に、未認証のまま root で任意コードを実行できる脆弱性(CVE-2026-53576、CVSS 10.0)が 2026-06-26 に公開された。REST API の認証フィルタが「パス末尾が /con…

Pillar 03 エージェント権限証明 認証・認可 エージェント基盤コード来歴 Brief →
No. 089 · 2026-06-30

SecondFi:監査済みの署名コードが未監査の SDK に差し替えられ、署名のたびに秘密鍵が公開データから再構成できた

Cardano のウォレット SecondFi(旧 Yoroi、EMURGO 系)の利用者から、6/21〜23 の連続した資金抜き取りで約16M ADA(約240万ドル)が流出し、374 アドレスが影響を受けた。鍵が盗まれたのでも、ウォレットアプリにマルウェアが入ったのでもない。…

Pillar 01 来歴証明 コード来歴 認証・認可ブリッジ信頼設定 Brief →
No. 090 · 2026-06-30

AIR:偽のエージェントスキルが全スキャナーを通過し、約26,000エージェントに到達した

スキャン後に差し替えられる外部リンクが盲点だった

Pillar 01 来歴証明 コード来歴 エージェント基盤認証・認可モデルサプライチェーン Brief →
No. 091 · 2026-06-30

Photo ZIP:認証ランダリングで SPF・DKIM・DMARC を全通過した「Calendly 発」のメールは、攻撃者が書いた偽物だった

ホテル受付に Node.js バックドア(TonRAT)

Pillar 01 来歴証明 認証・認可 コード来歴属性証明バイパス Brief →
No. 082 · 2026-06-26

xz utils バックドア(CVE-2024-3094):2 年かけて「信頼された開発者」になりすまし、コード署名済みの正規リリースにバックドアを埋め込んだ

アイデンティティの来歴を独立検証する層がなければ、コード署名は「この鍵が使われた」ことしか証明しない(Andres Freund / CISA)

Pillar 01 来歴証明 コード来歴 認証・認可 Brief →
No. 074 · 2026-06-23

Taiko ブリッジ:proof は正しく検証されたのに、署名鍵の漏洩で偽の出金が「有効」と通った

prover の署名鍵が公開リポジトリに漏れ、proof の形式的有効性と prover identity の独立検証が分離した構造(BlockSec / Blockaid)

Pillar 01 来歴証明 ブリッジ信頼設定 コード来歴認証・認可 Brief →
No. 079 · 2026-06-23

Common Crawl:LLM の学習に使われる公開コーパスに、約1.2万件の「生きた」認証情報が混入していた

学習データの来歴が取り込みの前に検証されない構造(Truffle Security)

Pillar 01 来歴証明 AI 学習データ来歴 コード来歴データ来歴 Brief →
No. 072 · 2026-06-19

Hugging Face LeRobot:未認証の通信で受け取ったデータを検証せず実行した

出所を検証しないデータを deserialize(pickle)した時点でコード実行に至る trust boundary 不在の構造(CVE-2026-25874)

Pillar 03 エージェント権限証明 エージェント基盤 認証・認可コード来歴モデルサプライチェーン Brief →
No. 073 · 2026-06-19

ShadowMQ:未認証 pickle を即実行する同一実装が AI 推論基盤に次々コピーされていた

再利用でエコシステム規模に広がった構造(Oligo Security)

Pillar 03 エージェント権限証明 エージェント基盤 コード来歴認証・認可モデルサプライチェーン Brief →
No. 048 · 2026-06-12

AI コーディングアシスタント宛ての指示ファイルに、見えない命令が仕込まれた

来歴のない `.cursorrules` / `CLAUDE.md` を、AI が正規の指示として実行する構造(TrapDoor)

Pillar 01 来歴証明 コード来歴 エージェント基盤AI 判断の完全性モデルサプライチェーン Brief →
No. 038 · 2026-06-09

盗んだ認証情報で自分を再公開する npm ワームが、開発者の鍵をまるごと抜いていた

正規の公開ワークフローには、公開者が本当の作者かを実行時に確かめる層がない

Pillar 01 来歴証明 コード来歴 認証・認可 Brief →
No. 039 · 2026-06-09

Semantic Kernel:プロンプトインジェクションが、ホストのコード実行(RCE)に変わった

エージェントが呼べる関数とパラメータが、実行の前に認可・検証されない構造(CVE-2026-25592/CVE-2026-26030)

Pillar 03 エージェント権限証明 エージェント基盤 AI 判断の完全性コード来歴 Brief →
No. 030 · 2026-06-06

Stripe の信頼された API インフラが、カード窃取コードの配送と窃取データの保管に転用された

allowlist はドメインの身元を信頼し、運ばれる内容の来歴を検証しない

Pillar 01 来歴証明 コード来歴 認証・認可データ来歴 Brief →
No. 025 · 2026-06-05

MCP の標準設計が、広範な遠隔コード実行(RCE)の経路になった

特定言語の実装バグではなく、対応言語を横断するリファレンス SDK の設計に内在

Pillar 03 エージェント権限証明 エージェント基盤 認証・認可コード来歴 Brief →
No. 028 · 2026-06-05

npm 依存関係混乱による開発環境偵察キャンペーン

内部スコープを偽装した 33 パッケージが、ビルド環境の来歴前提を突いた

Pillar 01 来歴証明 コード来歴 認証・認可 Brief →
No. 010 · 2026-05-31

Claude Code ソース流出便乗マルウェア

信頼シグナルと GitHub Releases を配送路に転用した来歴偽装

Pillar 01 来歴証明 コード来歴 認証・認可 Brief →
No. 014 · 2026-05-31

TanStack npm 汚染

正規 OIDC trusted publisher で署名された悪性パッケージ、来歴署名が有効でも成果物は悪性

Pillar 01 来歴証明 コード来歴 認証・認可 Brief →
No. 015 · 2026-05-31

GitHub 内部リポジトリ侵害

マーケット掲載 18 分の毒入り VS Code 拡張が開発者の信頼面を突いた

Pillar 01 来歴証明 コード来歴 認証・認可 Brief →
No. 004 · 2026-05-30

Megalodon GitHub サプライチェーン

6 時間で 5,561 リポジトリを汚染した CI/CD 認証情報窃取キャンペーン

Pillar 01 来歴証明 コード来歴 認証・認可 Brief →