securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0 のリダイレクトURI検証の不備とオープンリダイレクタ – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「リダイレクトURI」という名のパンドラの箱:トークン窃取を防ぐための防壁設計現場でコードをレビューしていると、いまだに「リダイレクトURIの検証」を単なる形式的なチェックだと勘違いしているエンジニアに出くわす。OAut...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトの初期化関数(Initializer)の保護 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

「誰でもオーナーになれる」という悪夢:プロキシパターンの初期化関数を死守せよ現場でスマートコントラクトを扱っていると、たまに「なぜこんな単純なミスが本番環境で生きているんだ?」と頭を抱えたくなる瞬間に遭遇する。今日取り上げるのは、プロキシパ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Kubernetesにおけるメモリフォレンジックの法的証拠能力 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

Kubernetes環境でのメモリフォレンジック:消えゆく証拠を「法廷レベル」でどう掴むか「コンテナが落ちた? じゃあ再起動してログ確認しといて」。現場でよく聞く会話だが、セキュリティの最前線にいる我々からすれば、これは証拠隠滅を自ら手伝っ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 多要素認証(MFA)のバイパスとフィッシング耐性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

MFAは「銀の弾丸」ではない:SMS認証を無力化する攻撃者と、FIDO2で築く真の鉄壁「MFAを入れているから大丈夫」。もし社内や開発現場でそう安心しきっているメンバーがいるなら、今すぐその認識を叩き直す必要がある。私はこれまで数多くの侵入...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 敵対的サンプル(Adversarial Examples)に対する堅牢化学習 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

エンジニア諸君、日々デプロイと格闘していることだろう。だが、コードが動くことと、そのシステムが「攻撃者に屈しないこと」は別次元の話だ。最近、生成AIや機械学習モデルをWebアプリに組み込むチームが増えているが、正直に言って「モデルの出力が正...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIレート制限(Rate Limiting)の実装とDoS攻撃対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

エンジニア諸君、現場は戦場だ。今日もどこかで誰かが「APIが急に重くなった」「データベースのコネクションが枯渇した」と悲鳴を上げていることだろう。多くのエンジニアが「認証さえ通せば安全」と信じ込んでいるが、それは大きな間違いだ。認証済みのユ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウドネイティブなロードバランサー(ALB/NLB)のTLS終端設定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

ロードバランサーのTLS終端:その「暗号設定」がサイバー攻撃の入り口になる理由現場でインフラを預かるエンジニア諸君、ご苦労様。今日はクラウドネイティブな環境における「ロードバランサー(ALB/NLB)のTLS終端」という、地味だが極めて重要...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0 のリダイレクトURI検証の不備とオープンリダイレクタ – アプリケーションセキュリティ & 安全な開発防御ガイド

「ログインしたはずが、秘密の鍵を盗まれた?」OAuthのリダイレクトを悪用する罠を解き明かすこんにちは!現場で泥臭いインシデント対応を続けているセキュリティエンジニアです。今日は、Web開発の現場で避けては通れない「OAuth 2.0」と、...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 ガス制限(Gas Limit)を悪用したDoS攻撃の防止 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

ガス枯渇(DoS)の悪夢:スマートコントラクトを「止める」技術と「守る」実装現場でインシデント対応をしていると、よく耳にするセリフがある。「テスト環境では動いていた。本番にデプロイしたら動かなくなった」——。スマートコントラクトの世界におい...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 モバイルアプリのメモリダンプにおける機密情報の自動抽出スクリプト – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

現場の視点:なぜモバイルアプリのメモリダンプが「宝の山」なのか現場でインシデント対応をしていると、攻撃者がいかに「通信の暗号化」という障壁を軽々と飛び越えてくるかを痛感させられます。SSL/TLS通信を覗き見しようと必死になるのは初心者です...
スポンサーリンク