CrowdSec ソースコード流出

2026/09/18 0:34

CrowdSec ソースコード流出

RSS: https://news.ycombinator.com/rss

要約

Japanese Translation:

CrowdSec は、2026 年 5 月のソースコード漏洩を確認しました。しかし、同社は顧客に対して、機密ユーザーデータや認証情報が漏洩していないことを再確認しています。この事象は、Tanstack ライブラリの破損した依存関係により、GitHub のプライベートリポジトリへのアクセスに使用されていた API キーが意図せず抽出されたことに起因しています。報道では 300 プロジェクト以上が影響を受けたと報じられていましたが、その内 130 は公開プロジェクトであり、実際にアクセスされた機密コードの量は限定的でした。最も重要な点は、CrowdSec のアーキテクチャはクライアントログや個人識別情報(PII)を保存しておらず、漏洩した資料は攻撃者にとってほとんど役に立たないということです。将来の不審なアクセスを防ぐため、同組織は直ちにすべての必要なトークンと認証情報を再発行しました。その結果、CrowdSec のネットワーク効果に基づくセキュリティモデルやより広範なインフラストラクチャに対して即座の脅威はないことが判明しました。同社は引き続き異変を検出するための監視を継続し、Fuites Infos へのタイムリーな支援に謝意を表しました。結局のところ、この事件はサードパーティ依存関係のリスクを浮き彫りにするものの、CrowdSec の内部システムやコアセキュリティアーキテクチャは損なわれておらず、ユーザーに対する重大な影響はありませんでした。

本文

CrowdSec リポジトリ流出に関する公式声明(2026 年 5 月事象)

概要と事実確認

  • 発覚日: 9 月 16 日、CrowdSec は GitHub リポジトリのソースコード流出事象について報告を受け、迅速に確認・検証を行いました。
  • 事実確認: 流出したという報告は事実であると確認されました。

ソースコード構成とスコープ

CrowdSec のソースコードは以下の 2 つの領域から構成されています。

  • 公開領域 (セキュリティエンジン):
    • Free Open Source Software です。
    • 設計上公開されているため、今回の流出事象はこの範囲には含まれません
  • プライベート領域:
    • SaaS コンソールのソースコード
    • AWS クラウド向け処理ロジックの一部
    • コネクタおよび自動化機能などのソースコード

リポジトリ流出に関する詳細

報道された「300 つものリポジトリ流出」という数字について。

  • 実態: 流出したリポジトリ数は事実ですが、その内訳には130 を超える公開リポジトリも含まれています。
  • 容量の問題: この数字はコードの細分化を反映しており、単純な容量を示すものではありません。
  • 内部資料について: 「内部開発資料流出」などの主張については、すべてのコードが該当リポジトリ内で公開されているため、別途確認されていません。
  • API トークン: CI/CD コンポーネントで使用されていたトークンの件については、後述のとおり別途対応を行っています。

流出の影響とセキュリティリスク評価

  • 個人情報(PII)の流出: 発生していません
    • クライアントログ、ログイン情報・パスワード、氏名、組織名などの PII は保存されていないため、漏洩はありません。
    • CrowdSec は PII やクライアントログを保持していない方針です。
  • 機密情報の流出: 現時点では見つかっていません
    • 横断移動を可能にするトークンや認証情報、機密情報が流出しているかの調査は完了しており、異常は見つかりません。

コード流出の影響度評価

流出したプライベートコードには一定の技術的価値はありますが、CrowdSec に実質的な害を与えることはできません。その理由は以下の通りです。

  • ネットワーク効果への依存: CrowdSec の効能は規模(ネットワーク効果)に大きく依存しており、単独でコードを入手しただけでは同様のシステムを再現・運用できません。
  • 監査体制: SaaS 関連のソースコードについては定期的な監査が行われており、直ちに重大な脅威となるとは考えられません。
  • コードの進化: 流出コードの大部分は、流出時点から現在までの4 ヶ月で大きく進化・改訂されています。
  • 利用制限: このコードは CrowdSec のデータやツールとのみ相互作用するため、他の文脈での活用は極めて可能性が低いです。外部での実用的な利用は現実的ではありません。

流出原因と対策

流出の要因

最も有力視されているのは以下のケースです。

  • Tanstack の脆弱性: この脆弱性を利用して流出が誘発されたと考えられます(詳細は [公式情報] に参照のこと)。
  • 事例との共通性: 今年 5 月に当該コンポーネントを使用しており、これと類似した Mistral AI の事例においても同様の手法が使われた可能性があります。
  • 後門の存在: API キー抽出機能(プライベートなコードベースへの読み取り権限付き)が後門として悪用された形です。
  • 影響期間: 流出を悪用できた期間は、2026 年 5 月の短期間のみでした。

緊急対応策

追加の事件を防ぐために、以下の措置を即時実行しました。

  • すべての関連するトークンと認証情報の即時更新・回転化

謝辞

当チームは、問題の報告に対して迅速かつ専門的な対応を示された Fuites Infos に感謝いたします。

同じ日のほかのニュース

一覧に戻る →

2026/09/18 5:36

Bend:CPU と GPU で証明により AI のミスをブロックする言語

## Japanese Translation: ## まとめ: Bend は、数学的証明をネイティブマシンコードに直接コンパイルすることで AI 生成のエラーを排除することを目的とした高性能プログラミング言語です。従来のランタイムチェックに依存する言語とは異なり、Bend は論理検証をコンパイル段階に統合し、速度を損なうことなく安全性を確保します。Python の構文の利便性と C レベルのパフォーマンス(1 コアでほぼ C と同じ速度、GPU では最大 100 倍高速)を統合し、CPU および GPU 双方での並列性を自動的に管理しつつ、スレッドやロックを必要とせず実行します。これは、アフィン依存型理論(BendTT)と専用の証明システムである `LAWS.bend` を組み合わせるユニークなアーキテクチャによって実現されています。これらのルールは人工知能エージェントが従う絶対的制約を定義し、一般的なバグが実行前に統合されることを数学的に防止します。Lean や Rocq に似る専門の型チェッカーである `PROOF.bend` が使用され、中規模なコードベースでは 1 秒未満でこれらの法の遵守を確認します。高度な証明アシスタントに着想をうけながら実行向けに最適化された Bend は、Linux および macOS 上でバックエンドタスク向けの安全かつ高速な AI 開発を可能にします。この技術を効果的に導入するためには、`curl -fsSL https://bend-lang.com/install.sh | sh` を使用してインストールし、`bend guide` コマンドを利用し、プロジェクトのドキュメント(例:`AGENTS.md`)に特定の検証指示を統合し、コードが宣言された法に準拠していることを確認するために `PROOF.bend` を実行する必要があります。主な機能には C 相当の速度、CUDA 並列性、Lean スタイルの証明、Python 構文が含まれます。プロジェクトが進化するにつれて、バグ報告を通じてその成長に貢献することをユーザーは推奨されます。

2026/09/18 6:13

bonsai 2 27B:サイズが 9 倍小さくても損失のない圧縮を実現

## 日本語翻訳: PrismML は、Qwen3.8 27B をベースとした現時点で最も高性能なモデルである Ternary Bonsai 2 27B をリリースしました。このモデルは、NVIDIA RTX 5090(最大 143 トークン/秒)や Apple M5 Max(46.8 トークン/秒)のようなコンシューマー向けハードウェアでの効率的なデプロイを目的として設計されています。モデルは{-1, 0, +1}の値を持つトライナリ重みと FP16 グループ別スケーリングを採用しており、フルプレシジョン版よりも 5.9GB のフットプリントで 9 倍以上小さく、かつ論理推論、数学、コーディング、指示に従うこと、ビジョン、エージェント型ツールの使用にわたる総合ベンチマークスコア(83.9 ポイント)において Qwen3.8 27B の 98.2% を達成しています。 262K トークンのコンテキストウィンドウとテキストおよび画像入力のネイティブサポートを備えた改良されたアーキテクチャに基づいた Ternary Bonsai 2 は、論理推論、コーディング、マルチモーダルワークフローにおいて強力なパフォーマンスを発揮しながら、通常誤差が累積しやすい領域でフルプレシジョンの能力を保持します。CUDA を通じて NVIDIA GPU や MLX を通じて Apple デバイス上で動作し、カスタムロービットカーネルを活用することで、小型モデルに比べエネルギー効率(RTX 4090 で 0.714 mWh/トークン)が優れており、運用コストを大幅に削減します。Apache 2.0 ライセンスの下でリリースされており、今日から完全な重みとホワイトペーパーが利用可能です。カリフォルニア工科大学の研究者らによって設立され、Khosla Ventures、Cerberus、Google の支援を受けた PrismML では、contact@prismml.com で連絡し、チーム協力によるモデルの適応化をサポートしています。

2026/09/18 1:25

ヒスター:閲覧したページや保存したファイルのためのプライベート検索エンジン

## Japanese Translation: Hister は、ユーザーのプライバシーをデフォルトで最優先する、訪問した Web ページおよびローカルファイルを対象とした、プライベートでローカルホストされた検索エンジンです。フルコンテンツをインデックス化し、必要不可欠なファビコンのみをダウンロードしますが、クラウドやテレメトリサービスにデータを送信することはありません。Hister は Linux、macOS、Windows、Docker、Nix 環境をシームレスにまたいで動作し、バイナリ(必要に応じて名義を変更)、Homebrew、Docker、または Nix を通じてインストールできます。プロジェクトは Go 1.26、npm、C コンパイラーの構築(`./manage.sh build`)を必要とし、AGPLv3 ライセンスの下で公開されています。Hister を使用するには、`./hister.exe listen`(Windows)または Linux/macOS における同等のコマンドを実行してローカルサーバーを開始し、ターミナルを開いたまま `http://127.0.0.1:4433` でインターフェースにアクセスします。Firefox または Chrome の拡張機能を通じてブラウザと統合して訪問したページを自動的に保存でき、Web インターフェース、TUI、コマンドライン、MCP を介した AI アシスタントを含む代替クライアントもサポートしています。高度な検索機能には、フィールドフィルタ、フレーズ、ワイルドカード、否定、エイリアス、結果の優先順位、および履歴またはディレクトリ用のインポートオプションが含まれ、設定された埋め込みエンドポイントによるオプショナルな意味検索も提供します。共有サーバー上での多ユーザー構成をサポートし、厳格なローカルデータ主権を遵守しています。開発者はビルド指示を `asciimoo/hister` リポジトリで確認でき、コミュニティサポートは Discord、IRCNet(`#hister`)、バグ報告用の GitHub issues、および `CONTRIBUTING.md` と `SECURITY.md` ドキュメントを通じて利用可能です。