securityintronational

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 iOSのメモリダンプにおけるKeychainデータの抽出可能性 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

iOSのメモリフォレンジック:Keychainが「平文」で晒される瞬間とその防衛論現場でインシデント対応をしていると、「iOSはサンドボックス化されているから、Keychainのデータは絶対に安全だ」と盲信しているエンジニアによく出会う。残...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 パスワードハッシュ化におけるソルトとストレッチングの重要性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

なぜ「ハッシュ化」で手を抜いてはいけないのか —— レインボーテーブルとGPUクラスタの脅威やあ。現場の最前線でコードを書き、時には壊れたシステムの残骸を拾い集めるエンジニア諸君。今日は「パスワードの保存」という、一見すると枯れ切った、しか...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIエージェントにおける権限昇格の防止:最小権限の原則 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIエージェントの「暴走」を止める:最小権限の原則を実装レベルで叩き込む「AIにSlackの投稿とGitHubのコミット権限を渡しておいた。便利だろう?」もし君が現場でこんな会話を聞いたら、即座にそのプロジェクトを止めるべきだ。LLMを外部...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A10:2021-Server-Side Request Forgery (SSRF)の防御 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

SSRFの恐怖:なぜ「たかがURL指定」がクラウド全滅の引き金になるのか現場で数多のインシデントを見てきたが、SSRF(Server-Side Request Forgery)ほど過小評価され、かつ被害が甚大になりやすい脆弱性はない。開発者...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 クラウド環境における侵入検知・防御システム(IDS/IPS)の配置 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

クラウドの「見えない侵入者」を炙り出す:IDS/IPS設計の勘所現場でインシデント対応をしていると、よく耳にするのが「IDS/IPSを入れているから安心だ」という言葉だ。だが、現実はそんなに甘くない。クラウド環境において、境界防御だけで侵入...
アプリケーションセキュリティ & 安全な開発

【入門編】JWTの有効期限(exp)とリフレッシュトークンの安全な運用 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインしたままの「魔法の鍵」をどう守る?JWTとトークン管理の鉄則こんにちは。セキュリティの世界へようこそ。今日は、皆さんがWebサービスを作る際に必ずと言っていいほど直面する「認証」の仕組み、特に「JWT(JSON Web Token)...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 整数オーバーフロー・アンダーフローの静的解析とSolidity 0.8以降の挙動 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

整数オーバーフローの「墓場」から生還する:Solidity 0.8以降の現実とエンジニアの心得現場で幾多のスマートコントラクトを監査してきたが、いまだに「SafeMathがないと不安だ」と漏らすエンジニアがいる。ハッキリ言おう。Solidi...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Androidのカーネルメモリダンプとルートキットの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:Androidルートキットとメモリフォレンジックの最前線現場でインシデント対応をしていると、「OSが正常に動いているから大丈夫」という言葉がいかに脆い幻想であるかを痛感させられます。特にAndroidのカーネルレベルで...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 暗号化キーのライフサイクル管理とハードコーディングの排除 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

鍵を「隠す」な、「託せ」。ハードコーディング撲滅とKMS運用のリアル現場でインシデント対応をしていると、笑えない現実に何度も直面する。攻撃者が侵入した際、彼らがまず最初に行うのは、ソースコードの grep や設定ファイル内の文字列検索だ。A...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 プロンプトリーク攻撃に対するシステムプロンプトの保護 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

プロンプトリークは「防げない」という前提で設計せよ:システムプロンプトを守るための防衛戦略エンジニア諸君、お疲れ様。最近、現場で「プロンプトインジェクション対策としてシステムプロンプトを難読化したい」という相談をよく受ける。正直に言おう。プ...
スポンサーリンク