securityintronational

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 ペネトレーションテストの法的枠組みとルール・オブ・エンゲージメント(RoE) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「お宅、勝手に侵入しないで!」と言われないために。ペネトレーションテストの「ルール」を正しく知ろうこんにちは!セキュリティの世界へようこそ。普段、私たちが暮らす「家」には鍵がかかっていますよね。泥棒に入られないように、玄関には頑丈な鍵をつけ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【入門編】 ISO/IEC 27001に基づく情報セキュリティ基本方針の策定プロセス – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

セキュリティの「憲法」を作ろう:ISO/IEC 27001を「泥棒に入られない家づくり」に例えて解説こんにちは。現場の最前線でセキュリティと向き合っていると、「セキュリティって、どこから手をつければいいの?」という悩みを本当によく耳にします...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 AES-GCMにおけるNonce再利用の脆弱性と致命的な影響 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデントと戦い続けているエンジニアです。今日は、暗号化の現場で「やってはいけない禁忌」の中でも、特にやってしまうと「一瞬でセキュリティが崩壊する」と言われる、AES-GCMのNonce(ノンス)再...
インフラ・ネットワーク & クラウドセキュリティ

【入門編】 最小権限の原則に基づく不要サービスの特定と停止 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

こんにちは。現場で泥をすすりながらシステムを守り続けている、セキュリティ担当者です。今日は「サーバーの要塞化」という、ちょっと堅苦しいテーマについてお話しします。でも、難しく考える必要はありません。これを「泥棒から自宅を守る」という視点で一...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

「魔法の箱」に毒を入れないで:JavaScriptの「動的実行」が招くXSSの恐怖と対策こんにちは。セキュリティの世界へようこそ。日々、見えない敵と戦うエンジニアの皆さん、あるいはこれからWebの世界に足を踏み入れる新人の皆さん。今日は、W...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPのコールバック関数悪用によるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「レガシーの呪縛」:コールバック注入が招く境界防御の崩壊現代のWebアーキテクチャにおいて、JSONP(JSON with Padding)は既に「負の遺産」として扱われるべき存在だ。しかし、レガシーなサードパーティAPIや...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPのコールバック関数悪用によるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPは「レガシーの墓場」か「脆弱性の温床」か:今すぐ止めるべき理由と代替策現場でコードレビューをしていると、未だに「他ドメインからの非同期通信」を実装するためにJSONPを使っている古いモジュールに遭遇することがある。正直に言おう。J...
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPのコールバック関数悪用によるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「JSONP」が狙われるのか?泥棒が合鍵を作るメカニズムを解き明かすこんにちは。現場の最前線でセキュリティと向き合っていると、時折「昔ながらの技術」が思わぬ落とし穴になっている場面に出くわします。その代表格がJSONP(JSON wit...
アプリケーションセキュリティ & 安全な開発

【入門編】X-XSS-Protectionヘッダーの廃止と現代の防御戦略 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥臭いインシデント対応を繰り返していると、時折「昔の知恵」が足枷になっている現場に遭遇します。セキュリティの世界は日進月歩。昨日の正解が、今日の脅威になることも珍しくありません。今日は、Web開発の現場で「お守り」のように...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃検知のためのWAFシグネチャとログ分析パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「終わった脆弱性」か?――WAFとSIEMで暴く、モダンな攻撃者の「死角」世間では「XSSはもう古い」「現代のフレームワークなら自動的にエスケープされるから心配無用」という言説がまことしやかに囁かれている。だが、現場の最前線に立つ我...
スポンサーリンク