securityintronational

スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Android ART(Android Runtime)のヒープ解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

Androidメモリフォレンジックの深淵:ARTヒープから「秘密」を抜き取る攻撃と防御のリアル現場のエンジニア諸君、お疲れ様。今日もセキュアなコードを書いてるか?多くの開発者は「通信経路をTLSで暗号化しているから安心だ」と口を揃える。だが...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 不適切な乱数生成によるセッションID予測攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッションハイジャックの入り口:その「乱数」は、攻撃者に読まれているかもしれないやあ。現場でコードを書いている諸君、今日もセッション管理の実装で頭を悩ませているか?Webアプリケーションの根幹を支える「セッションID」。これが漏洩したり、推...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 モデル反転攻撃に対する差分プライバシー(Differential Privacy)の実装 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場の最前線で戦うエンジニア諸君、お疲れ様。「AIを導入すれば競争力が上がる」——経営層はそう言うが、我々エンジニアにとって重要なのは、そのAIが「何を学習し、何を漏洩させる可能性があるか」という点だ。特に、LLMや画像生成モデルにおける「...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A03:2021-Injection攻撃の防御(SQLi, Command Injection) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場の最前線で火を消し続けているエンジニア諸君、お疲れ様。今日は「教科書には載っているが、なぜか本番環境で消えない」インジェクション攻撃について、現場の視点から深掘りする。「プリペアドステートメントを使え」という言葉を何百回聞いたか? それ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 セキュリティグループとNSGのステートフルなトラフィック制御 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「とりあえず全開放」が招く地獄:ステートフルなNSG制御でインフラを鉄壁にする方法やあ。現場の最前線でインシデントの火消しをしていると、決まって遭遇する光景がある。それは、EC2インスタンスやAzure VMのセキュリティグループ(NSG)...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIの認可におけるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御の幻想を捨てろ:IDORを根絶するアーキテクチャの極意世の中のセキュリティガイドラインは、「入力値をバリデーションせよ」という呪文を繰り返す。だが、IDOR(Insecure Direct Object Reference)の真の恐...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 ZK Rollupにおける回路(Circuit)のバグと証明検証の脆弱性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

ZK Rollupの深淵:回路バグが引き起こす「不可逆な資産流出」のリアルこんにちは。現場で泥をすすりながらインシデント対応をしていると、時折「数学的に証明されているから安全だ」という甘い言葉を耳にします。特に最近のZK Rollup(ゼロ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 iOSのメモリフォレンジックと暗号化メモリの課題 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

iOSメモリフォレンジックの深淵:サンドボックスの壁と「見えない」脅威への対峙現場でインシデント対応をしていると、「iOSはクローズドだから安全だ」という甘い言葉を耳にすることがある。だが、フォレンジックの視点から言えば、それは「調査が極め...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 JWT(JSON Web Token)の署名検証不備とアルゴリズムNone攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

JWTの脆弱性は「署名」の信頼をどこまで疑えるかが勝負だ現場でコードレビューをしていると、JWT(JSON Web Token)を単なる「暗号化された箱」だと思い込んでいるエンジニアに遭遇することがある。断言するが、JWTに暗号化機能はない...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 プロンプトフィルタリングと入力バリデーションの実装パターン – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

プロンプトインジェクションは「入力バリデーション」の死角を突く:実戦的ガードレールの実装論エンジニアの諸君、現場での開発お疲れ様。最近、「LLMを組み込んだアプリを作りました」という報告を受けるたび、私は決まってこう問いかける。「それ、ユー...
スポンサーリンク