Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「生成AI」の出力コードに過信は禁物 - 安全性の確認を

機械学習のもとさまざまなデータを出力できる「生成AI」。プログラムコードなども生成でき、ソフトウェア開発にプログラマーが不要になるとの声も一部聞かれる。しかしながら、出力されたコードが脆弱性に配慮しているとは限らず、過信すると思わぬ事故につながるおそれもあるとして専門家が警鐘を鳴らしている。

20231218_eg_001.jpg
EGセキュアソリューションズの徳丸氏

EGセキュアソリューションズで取締役CTOを務める徳丸浩氏は、記者説明会で2023年を振り返り、気になったインシデントのひとつとして、コンビニエンスストアの複合機による自治体の証明書発行サービスにおいて別人の証明書が交付された問題を取り上げた。

同問題では、システムにおいて排他処理などが正しく行われておらず、タイミングが近接した処理で競合状態(レースコンディション)が発生。出力するファイルが無関係のデータによって上書きされてしまい、情報流出につながった。

同氏は、基本的なトランザクション管理や排他制御が行われていないシステムは多く、政府や地方自治体のシステムでもよく見られる脆弱性だと指摘。類似例として、コロナ禍にあった2021年に水際対策のため導入された入国申請システムでも同様のインシデントが発生したことを挙げた。

政府や自治体に関しては事故が積極的に公表されているが、民間でも同様の問題が潜在している可能性もあると分析。

「レースコンディション」は一般的な脆弱性検査において比較的優先順位が低く扱われがちだが、デジタル庁の脆弱性診断導入ガイドラインにも対策を講じるよう記されるなど、デジタルトランスフォーメーション(DX)を推進する上で注意が必要な脆弱性であると述べた。

20231218_eg_002.jpg
タイミングが重なり、同じファイル名のファイルによって意図せずデータが上書きされてしまう「レースコンディション」の例(画像:EGセキュアソリューションズ)

(Security NEXT - 2023/12/18 ) このエントリーをはてなブックマークに追加

PR

関連記事

ランサム被害でシステム障害、グループ各社に影響 - テイン
公開PDF資料に個人情報、県注意喚起きっかけに判明 - 菊池市
小学校で個人票を誤配布、マニュアルの認識不十分で - 大阪市
ファイル転送ソフト「MOVEit Transfer」にDoS脆弱性 - 修正版公開
ネット印刷サービスにサイバー攻撃、個人情報流出か - ウイルコHD子会社
英国ブランド通販サイト、約3年間にわたりクレカ情報流出の可能性
「VMware Tools」「Aria Operations」既知脆弱性、悪用事例の報告
ランサム攻撃者が犯行声明、事実関係を確認中 - アスクル
ペット保険システムから契約者情報など流出した可能性 - アクサ損保
米当局、「XWiki Platform」「Aria Operations」脆弱性を悪用リストに追加