securityintronational

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 API認証におけるAPIキーの漏洩とローテーション戦略 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

現場のエンジニアへ:その「APIキー」は、公開鍵と同じだと心得よ「とりあえず環境変数に入れておけば安心」……そう思っているなら、今すぐその考えを捨ててほしい。現場でインシデント対応をしていると、決まって遭遇するのが「ソースコードや設定ファイ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIセキュリティのための脅威モデリング手法(STRIDE for AI) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代の「STRIDE」再考:泥臭い現場で生き残るための脅威モデリング現場のエンジニア諸君、お疲れ様。最近はどのプロジェクトでも「AIを組み込め」という号令が飛び交っているが、正直に言って、AIを「魔法のブラックボックス」として扱っている...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 API認可におけるJWT(JSON Web Token)の脆弱性とベストプラクティス – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWTは「魔法の杖」ではない:現場で戦うエンジニアのための防弾実装ガイド「JWTを使えば認証は安泰だ」と信じている若手エンジニアを、私は何人も見てきた。しかし、インシデント対応の最前線に立つ人間から言わせれば、JWTは適切に扱わなければ「自...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 DNSセキュリティ:DNSSECとプライベートDNSゾーンの保護 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

DNSは「インターネットの脆弱な心臓部」である。なぜ今、DNSSECとプライベートゾーンにこだわるのか。「DNSなんて、設定して終わりだろう?」もしそう思っているなら、君のインフラはすでに半分、攻撃者に明け渡されているかもしれない。多くのエ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JWTの有効期限(exp)とリフレッシュトークンの安全な運用 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防衛の終焉と「アイデンティティ」の深淵:JWT設計における戦術的要塞化セキュリティアーキテクト諸君、ご苦労様。WAFを通過し、境界防御をすり抜けたペイロードがアプリケーション層のロジックを蹂躙する様を、私は幾度となく見てきた。今日語るの...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトの自己破壊(selfdestruct)による資金ロックリスク – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

スマートコントラクトの「死」と「残存」:selfdestructが突きつけるWeb3の残酷な現実現場でコードを叩いている諸君、お疲れ様。今日はスマートコントラクトの「消滅」という、一見すると便利そうな、しかし実際には資金を永遠に奈落へ突き落...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 コンテナ環境でのメモリダンプ取得時の整合性確保 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

コンテナの「死」を看取るな:現場で戦うためのメモリフォレンジック術コンテナ環境でのインシデントレスポンス(IR)は、いわば「時限爆弾を抱えながら外科手術をする」ようなものだ。従来の物理サーバーやVMであれば、メモリダンプを採取する時間は十分...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クロスサイトリクエストフォージェリ(CSRF)対策とトークン検証 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

CSRFは「終わった脆弱性」ではない:現場で生き残るための多層防御戦略「CSRFなんて今はフレームワークが勝手にやってくれるし、対策済みだよね?」もし君がそう思っているなら、明日の朝には君の管理するシステムが踏み台にされているかもしれない。...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 モデル抽出攻撃(Model Extraction)に対するレート制限と異常検知 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

エンジニア諸君、日々のお守りご苦労様だ。「うちのAIモデルはまだ発展途上だし、APIを公開しているわけでもないから関係ない」と思っているなら、今すぐその考えを捨ててほしい。君たちが苦労して構築したLLMや推論エンジンは、攻撃者にとっては「コ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 API認証におけるOAuth 2.0とOpenID Connectの安全な実装 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場の最前線から:OAuth 2.0 + OIDCの「正しい」実装と、脆弱性を突く攻撃者の思考「OAuth 2.0を導入したから認証は安泰だ」と胸を張るエンジニアを、私は何人も見てきました。しかし、インシデント現場に立つ人間から言わせれば、...
スポンサーリンク