securityintronational

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 蓄積型XSS(Stored XSS)の脅威とデータベース保存時のサニタイズ – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

データベースは「毒」を運ぶ運び屋だ――蓄積型XSSの真の脅威と現場の鉄則現場でコードをレビューしていると、いまだに「入力時に htmlspecialchars() をかけてデータベースに保存する」という実装に出くわすことがある。一見すると安...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 Azure OpenAI Serviceのコンテンツフィルタリングと責任あるAI設定 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場で差がつくAzure OpenAIの守り方:甘いフィルタリングは「ハッカーの遊び場」になる現場のエンジニア諸君、お疲れ様。最近、ChatGPT APIを組み込んだWebアプリを構築する際、Azure OpenAI Serviceの「コン...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 GCP VPC Service Controlsによるデータ流出防止と境界セキュリティ – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で叩き上げのエンジニア諸君、今日も境界防御の最前線でお疲れ様だ。「クラウドを使っているから安全」という幻想は、とっくに過去の遺物だ。特にGCPのようなエンタープライズ環境では、IAM(Identity and Access Manage...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 ABAC(属性ベースアクセス制御)による動的なアクセス制御 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「静的な権限管理」は死んだ:ABACで実現するゼロトラストなアクセス制御現場でインシデント対応をしていると、「権限管理はロール(RBAC)で十分」と信じ切っているチームに何度も出会う。だが、現実はどうか。退職したエンジニアの権限が残っていた...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIのセキュリティヘッダー:Permissions-Policyによるブラウザ機能制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御の終焉:Permissions-PolicyでXSSの「牙」を抜くセキュリティ・アーキテクト諸君、ご苦労様。WAFやCSP(Content Security Policy)を導入して「守りは完璧だ」と高を括っているなら、今すぐその認...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 整数オーバーフロー・アンダーフローの検知とSafeMath/Solidity 0.8以降の挙動 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

算術演算の「落とし穴」:Solidity 0.8以降の自動検知と、それでも残る「論理的脆弱性」の正体現場でスマートコントラクトの監査をしていると、いまだに「Solidity 0.8以降を使っているからSafeMathは不要だよね?」という甘...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるDLLインジェクションの痕跡特定(Reflective DLL Injection) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの「亡霊」を暴け:Reflective DLL Injectionの痕跡と実務的防衛術現場でインシデント対応をしていると、「ログには何も残っていないのに、プロセスが異常な通信をしている」という相談をよく受ける。これこそが、メモリ上で完...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 反射型XSS(Reflected XSS)の攻撃シーケンスとURLエンコーディングの重要性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

現場のエンジニアが陥る「反射型XSS」の罠と、泥臭い防衛戦術やあ。今日もセキュアなコードを書いているか?現場でコードレビューをしていると、未だに「ユーザーからの入力をそのまま画面に返す」という、セキュリティの初歩中の初歩で足元をすくわれるエ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AWS Bedrockにおけるガードレール機能の設定とポリシー適用 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

生成AIを「ただの便利ツール」で終わらせるな。AWS Bedrockガードレールで守る境界線現場で「AIを使って爆速で機能開発しようぜ!」と盛り上がるのは素晴らしい。だが、セキュリティ責任者として君たちに言いたいのは、「生成AIは、制御不能...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 Azure NSG(ネットワークセキュリティグループ)のフローログ分析と異常通信の検知 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

なぜ「NSGフローログ」を眺めるだけで終わらせてはいけないのか現場でよく見る光景がある。「AzureのNSGフローログを有効にしました」と胸を張るエンジニアたちだ。だが、彼らの多くはログをストレージに溜め込むだけで、その中身を「分析」してい...
スポンサーリンク