จากรายงานเรื่อง GitSpawn: Malicious Git Configs Hijack AI Coding Agents นั้นพบว่าถ้าใครก็ตามทำการ download code มาจาก internet ทั่วไปหรือจะ web ที่ไม่น่าไว้ใจแล้วนำมาเปิดด้วย AI Agent ต่าง ๆ แล้วอาจจะทำให้เกิดปัญหาตามมาได้
Read More…
จากการแบ่งปันเรื่องการใช้งาน Claude code 2 วันสำหรับการพัฒนาและทดสอบระบบงาน ทั้ง frontend และ backend นั้นมีคำถามที่น่าสนใจเกี่ยวกับเรื่องของ security ในการใช้งานซึ่งทำได้ทั้งการกำหนดในระดับ host, container, permission, sandbox ต่าง ๆหรือในปัจจุบันจะมี auto mode มาช่วยจัดการ แต่มีสิ่งหนึ่งที่น่าสนใจคือ Docker Sandboxes
Read More…
ทาง OpenAI ได้ทำการปล่อย Codex Security CLI ออกมาให้ใช้งาน ซึ่งเป็น open-source นะ สำหรับทำการ scan code ทั้ง remote และ local repositoryรวมทั้งการแนะนำการแก้ไขต่าง ๆ ให้ด้วยหรือจะเขียน code ในภาษา JavaScript ก็ได้ ช่วยให้ workflow หรือ pipeline ของการพัฒนามีคุณภาพและปลอดภัยมากขึ้น
Read More…
ปัญหาหนึ่งในโลกของ AI Agent, MCP server และ Agent Skills ที่มีอัตราการเติบโตที่สูงพบว่ามีปัญหาเรื่อง security สูงมาก ๆโดย technical report จากทาง synk นั้น พบว่าAgent skills ที่มีใน marketplace ต่าง ๆ นั้น มีปัญหามากกว่า 13%
Read More…
จากปัญหา MongoBleed (CVE-2025-14847) ที่เกิดขึ้นมานั้นมีคำแนะนำเบื้องต้นในการแก้ไข หรือ ป้องกันปัญหาที่อาจจะเกิดขึ้นได้ประกอบไปด้วย
Read More…
ทาง Docker ได้ปล่อย Docker Hardened Images (DHI) ออกมาให้ใช้แบบฟรี ๆซึ่งทำการ customize image ให้มีขนาดที่เล็ก ปลอดภัยมากยิ่งขึ้นและพร้อมสำหรับการเป็น based-image เพื่อนำไปใช้งานบน production serverดังนั้นมาลองใช้งานกันหน่อย
Read More…
Dependency Track คือระบบที่ทำการวิเคราห์ข้อมูล SBOM (Software Bill of Materials) ของระบบงานต่าง ๆ ซึ่งสนับสนุนโดย OWASP นั่นเองโดยจะช่วยตรวจสอบว่า component หรือ library ที่เราใช้ในระบบงานนั้นมีปัญหา หรือ ช่องโหว่ใดบ้างซึ่งจะตรวจสอบจากฐานข้อมูลต่าง ๆ เช่น CVE Database เป็นต้นและแสดงผลในรูปแบบที่เข้าใจง่าย และ tracking ได้ง่าย
Read More…
จากข่าวเรื่อง XZ Utils backdoor นั้น โดย code อยู่ที่ xz repoซึ่งมีการแจ้งปัญหาไว้ดังนี้ ดังนั้นสำหรับชาว Mac มาตรวจสอบกันหน่อยถึงจะไม่กระทบก็ตาม
Read More…
ตอนนี้ทาง GitHub ได้ประกาศให้สมาชิกที่ใช้งานต้องทำเปิดการใช้งาน two-factor authentication (2FA) ซึ่งมีระยะเวลาให้เปิดใช้งานก่อนสิ้นปี 2023 นี้เพื่อช่วยเพิ่มความปลอดภัยของการใช้งานมากยิ่งขึ้นโดยเรื่องนี้ค่อย ๆ ทำการ rollout ในกลุ่มเล็ก ๆ ต้องแต่เดือนมีนาคมแล้ว อย่าลืมไปเปิดกันละครับ
Read More…
ปกติในการ scan docker image เพื่อหาช่องโหว่ใน imageจะใช้งานผ่าน docker scanให้ทำการเปลี่ยนมาใช้ docker scout แทนใน Docker Desktop ก็สามารถใช้ผ่าน User Interface แบบง่าย ๆ ได้เลย
Read More…