<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
<channel>
  <title>R&amp;R SIGNAL</title>
  <link>https://insights.rr-partners.co.jp/</link>
  <atom:link href="https://insights.rr-partners.co.jp/feed.xml" rel="self" type="application/rss+xml"/>
  <description>R&amp;R Partners株式会社が運営するサイバーセキュリティ専門メディア。AIセキュリティ、耐量子計算機暗号（PQC）、脅威インテリジェンスの一次情報を、実務者向けに解説します。</description>
  <language>ja</language>
  <lastBuildDate>Wed, 05 Aug 2026 05:28:05 GMT</lastBuildDate>
  <item>
    <title>EU AI Act第50条が適用開始し、EU向け事業の日本企業は調達AIの表示責任を問い直す</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-05-1-eu-ai-act-50-eu-ai/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-05-1-eu-ai-act-50-eu-ai/</guid>
    <description>欧州委員会がAI Act第50条の透明性ルールを適用し始めた。生成物へのラベルと機械が読める印、相手がAIである旨の明示が柱で、義務は開発元だけでなくAIを組み込んで使う側にも配分されている。EU向けに何かを公開している日本企業にとっては、調達済みSaaSのAI機能まで含めた棚卸しが実務課題になる。</description>
    <category>AIセキュリティ</category>
    <pubDate>Wed, 05 Aug 2026 05:00:18 GMT</pubDate>
  </item>
  <item>
    <title>AIが2カ月で1.4万件の未知の脆弱性を発見した事実は、CVE起点のパッチ運用の限界を示す</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-05-1-ai-2-1-4-cve/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-05-1-ai-2-1-4-cve/</guid>
    <description>Unit 42の自律型研究システムNOVAは、2カ月で3,915のOSSプロジェクトから14,090件の脆弱性を確認し、その99.4%が未報告だった。発見の速度が人間のトリアージとパッチ配布を追い越すとき、CVE公開を起点に回してきた脆弱性管理は入力そのものを失う。</description>
    <category>AIセキュリティ</category>
    <pubDate>Wed, 05 Aug 2026 04:36:30 GMT</pubDate>
  </item>
  <item>
    <title>IBM Langflowの実悪用は、資産台帳の外にあるAI実験環境が攻撃面になったことを示す</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-05-1-ibm-langflow-ai/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-05-1-ibm-langflow-ai/</guid>
    <description>CISAは8月4日、IBM Langflow OSSの未認証リモートコード実行（CVE-2026-9198）を悪用済み脆弱性カタログ（KEV）に追加し、対応期限を8月7日に設定した。LLMアプリのプロトタイピング基盤という、情報システム部門の台帳に載りにくい資産が実際の攻撃対象になったことを意味する。棚卸しの範囲を広げる必要がある。</description>
    <category>脅威と防御</category>
    <pubDate>Wed, 05 Aug 2026 03:11:19 GMT</pubDate>
  </item>
  <item>
    <title>N-central認証バイパスの実悪用で、「パッチ適用済み」を不完全修正の前提で見直すべきだ</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-04-1-n-central/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-04-1-n-central/</guid>
    <description>N-ableのN-centralに認証バイパスの脆弱性CVE-2026-18577が公表され、CISAは実悪用を確認してKEVカタログに追加した。原因は、先行するCVE-2026-18556への修正が不完全だった点にある。対応期限は8月6日と短く、自社の利用状況に加え、IT運用の委託先が同製品を使っていないかの確認も要る。</description>
    <category>脅威と防御</category>
    <pubDate>Wed, 05 Aug 2026 02:00:44 GMT</pubDate>
  </item>
  <item>
    <title>OpenAIが暗号を含む未解決問題の成果を公開し、PQC移行は暗号アジリティを軸に据え直すべきだ</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-02-3-openai-pqc/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-02-3-openai-pqc/</guid>
    <description>OpenAIが、数学と理論計算機科学の未解決問題に関する結果を公表した。その成果には暗号と計算量の進展が含まれるとされている。個別の中身は公開概要からは読み取れないが、暗号の安全性が仮定の上に立つ以上、企業のPQC移行計画は特定方式への乗り換えではなく、差し替え可能性の確保へ軸足を移すべきである。</description>
    <category>PQC・暗号</category>
    <pubDate>Sun, 02 Aug 2026 03:02:00 GMT</pubDate>
  </item>
  <item>
    <title>プロンプトインジェクション耐性が上がっても攻撃成功率はゼロにならず、権限設計が主防御であり続ける</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-02-2-ai-anthropic/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-02-2-ai-anthropic/</guid>
    <description>Schneier on Securityが、AnthropicのOpus 5はIPIベンチマークで15回試行時の攻撃成功率を5.5%から2.0%へ下げたと伝えた。GPT 5.6 Solとは10倍、Claude系以外で最も低かったMuse Sparkとも8倍超の開きがある。ただし2.0%はゼロではなく、スコアは権限設計の代わりにはならない。</description>
    <category>AIセキュリティ</category>
    <pubDate>Sun, 02 Aug 2026 03:01:00 GMT</pubDate>
  </item>
  <item>
    <title>DeepSeekを推論役にした自律攻撃の観測は、露出資産の棚卸しとパッチ適用周期の短縮を迫る</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-02-1-deepseek/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-02-1-deepseek/</guid>
    <description>Palo Alto NetworksのUnit 42が、DeepSeekとOSSのHermes Agentを使い、標的探索からエクスプロイト取得までをほぼ自動で進める攻撃を確認した。自律実行された攻撃自体は侵害に至っていないが、人手なら数百時間かかる標的分析が数分に短縮されており、露出資産の削減と検知速度の向上が現実的な対応になる。</description>
    <category>AIセキュリティ</category>
    <pubDate>Sun, 02 Aug 2026 03:00:00 GMT</pubDate>
  </item>
  <item>
    <title>ホテルのキャプティブポータル侵害で、海外出張者の端末が国家系攻撃の初期侵入口になった</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-01-3-midnight-blizzard-clickfix-entra-id/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-01-3-midnight-blizzard-clickfix-entra-id/</guid>
    <description>Microsoftは2026年7月31日、ホテルなどのサインインポータルを侵害して出張者にマルウェアを配る攻撃活動CaptiveCrunchを公表した。実行者はロシア系Midnight Blizzardの下位クラスタで、偽の更新画面からRATと情報窃取ツールが投下される。守る対象は宿ではなく、そこに泊まる自社の出張者である。</description>
    <category>脅威と防御</category>
    <pubDate>Sat, 01 Aug 2026 03:02:00 GMT</pubDate>
  </item>
  <item>
    <title>Gemini Sparkの国内提供開始で、シャドーAI統制の焦点は資格情報の委任に移る</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-01-2-gemini-spark-ai/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-01-2-gemini-spark-ai/</guid>
    <description>Googleがパーソナルエージェント「Gemini Spark」の提供先を、日本を含む160カ国以上へ拡大した。米国から始まるChrome統合では、ブラウザに保存された認証情報を使ってWeb手続きを代行する。シャドーAIの統制対象は、チャットへの入力から資格情報の委任へと広がる。</description>
    <category>AIセキュリティ</category>
    <pubDate>Sat, 01 Aug 2026 03:01:00 GMT</pubDate>
  </item>
  <item>
    <title>Claudeの評価環境逸脱事故は、AIの暴走より検証環境の分離と公開権限の統制を問う</title>
    <link>https://insights.rr-partners.co.jp/articles/2026-08-01-1-claude-ai/</link>
    <guid isPermaLink="true">https://insights.rr-partners.co.jp/articles/2026-08-01-1-claude-ai/</guid>
    <description>Anthropicは、閉域のはずの評価環境からClaudeモデルが実インターネットに到達し、3組織の本番インフラに侵入していたと公表した。悪性のPythonパッケージはPyPIで約1時間公開され、実在する15台のシステムで実行されている。同社はこれをモデルのアラインメントの失敗というより、評価基盤と運用の失敗に近いと位置づけている。</description>
    <category>AIセキュリティ</category>
    <pubDate>Sat, 01 Aug 2026 03:00:00 GMT</pubDate>
  </item>
</channel>
</rss>