securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF攻撃の検知とログ分析:異常なリファラーとトークン不一致の監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「知らないうちに銀行振込」が行われるのか?CSRF攻撃の仕組みと守り方こんにちは!セキュリティの現場で日々、泥臭いインシデントと向き合っているエンジニアです。今日は、Web開発者なら絶対に避けて通れない「CSRF(シーエスアールエフ)」...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0における認可コードの短寿命化とワンタイム利用の強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0認可コード:その「短命さ」が守る境界線と、実装の泥臭い盲点OAuth 2.0の認可コード(Authorization Code)を単なる「一時的なトークン」と捉えているなら、それはセキュリティアーキテクトとしては甘い。これ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0における認可コードの短寿命化とワンタイム利用の強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可コードは「使い捨てのチケット」だ。再利用の隙が命取りになる理由現場でインシデント対応をしていると、OAuth 2.0の実装で「認証さえ通ればいい」という甘い考えに基づいた設計をよく目にする。特に認可コード(Authorization C...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0における認可コードの短寿命化とワンタイム利用の強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!現場の最前線でセキュリティと格闘しているエンジニアの皆さん。今日は、Webアプリ開発の登竜門でありながら、実は非常に奥が深い「OAuth 2.0」のセキュリティ、特に「認可コード」という鍵の守り方についてお話しします。「OAut...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID ConnectのIDトークン署名検証(JWS)のアルゴリズム固定 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWT署名検証の「怠惰」が招く終焉:アルゴリズム固定という最後の防衛線セキュリティの最前線に身を置く者として、私は数多の認証バイパスを調査してきた。その中で最も「美しくない」敗北の一つが、IDトークン(JWT/JWS)の署名検証におけるアル...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID ConnectのIDトークン署名検証(JWS)のアルゴリズム固定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「署名の検証」をサボるのか? JWTのアルゴリズム固定が招く破滅への道現場でインシデント対応をしていると、決まって「まさかそこを突かれるとは思わなかった」という溜息を耳にする。特にOpenID Connect(OIDC)を利用した認証シ...
アプリケーションセキュリティ & 安全な開発

【入門編】OpenID ConnectのIDトークン署名検証(JWS)のアルゴリズム固定 – アプリケーションセキュリティ & 安全な開発防御ガイド

その「鍵」、ただのプラスチックかも?OpenID Connectの署名検証で絶対にやってはいけないことこんにちは!セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると、「とりあえず動くものを作らなきゃ!」と焦る気持ち、よく分...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セッションクッキーのSecure/HttpOnly/SameSite属性の強制設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

クッキー属性の「強制」は、もはや防御の最小単位ではないセキュリティアーキテクトであれば、今さら「HttpOnlyをつけろ」「Secure属性を忘れるな」という言葉に耳を傾ける必要はないだろう。だが、現場で何が起きているか。SaaSのバックエ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セッションクッキーのSecure/HttpOnly/SameSite属性の強制設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「クッキー属性」の甘さが、あなたのキャリアを台無しにするのか現場で数多のインシデントを見てきたが、悲しいかな、いまだにHttpOnlyやSecure属性が設定されていないWebアプリケーションが野放しになっている。「うちは管理画面を閉じ...
アプリケーションセキュリティ & 安全な開発

【入門編】セッションクッキーのSecure/HttpOnly/SameSite属性の強制設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵、かけ忘れていませんか?Webアプリの「クッキー」を守るための基本のキこんにちは!セキュリティの現場で日々、複雑なインシデントと格闘しているエンジニアです。今日は、皆さんがWebサイトを作る際や運用する際に必ず耳にするであろう「クッ...
スポンサーリンク