securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セッション固定攻撃(Session Fixation)のメカニズムと対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションの「檻」を再構築せよ:セッション固定攻撃の深淵とアーキテクトが為すべき「Regenerate」の真意セキュリティを語る際、多くのエンジニアはWAFのルールセットや複雑な暗号化アルゴリズムに目を奪われがちだ。だが、現場で泥をすすり、...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セッション固定攻撃(Session Fixation)のメカニズムと対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定攻撃(Session Fixation)を「過去のもの」にするための防衛論現場でコードをレビューしていると、ログイン処理の冒頭で「いかに認証を通すか」ばかりに注力し、その後の「セッションの引き継ぎ」という極めて脆弱なポイントを...
アプリケーションセキュリティ & 安全な開発

【入門編】セッション固定攻撃(Session Fixation)のメカニズムと対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、コードと向き合い、サービスを育てている皆さんに、今日は「セッション固定攻撃(Session Fixation)」という、少し地味だけれど非常に恐ろしい罠についてお話しします。「認証を通せば安全...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0の認可コードフローにおけるImplicitフローの廃止推奨理由 – アプリケーションセキュリティ & 安全な開発防御ガイド

Implicitフローの終焉:なぜ「便利さ」はセキュリティの死角となるのか認可フローの設計において、かつての常識が今の脆弱性となることは珍しくない。OAuth 2.0の策定初期、フロントエンド単体(SPA)での実装の容易さを求めて採用された...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0の認可コードフローにおけるImplicitフローの廃止推奨理由 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Implicitフロー」は現代のWeb開発で「死に体」なのか?現場エンジニアが知るべき本質こんにちは。今日もどこかのサーバーでアラートが鳴り響いているかもしれないが、一つだけ言わせてほしい。「古い実装の惰性」ほど、セキュリティにとって...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0の認可コードフローにおけるImplicitフローの廃止推奨理由 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵を「窓から投げ込む」のはやめよう:OAuth 2.0におけるImplicitフローが引退した理由こんにちは。セキュリティの現場で日々、泥臭いインシデント対応や設計レビューを行っているエンジニアです。今日は、OAuth 2.0の世界で「昔は...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CORS(Cross-Origin Resource Sharing)ポリシーの誤設定による情報漏洩 – アプリケーションセキュリティ & 安全な開発防御ガイド

CORSの「甘い設定」は、もはや単なる設定ミスではない:境界防御の崩壊と戦術的対策世界中のコードベースを監査していると、今なお絶滅しない「CORSの不適切な設定」に遭遇する。開発者が「とりあえず動かしたい」という一心で設定した Access...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CORS(Cross-Origin Resource Sharing)ポリシーの誤設定による情報漏洩 – アプリケーションセキュリティ & 安全な開発防御ガイド

CORS誤設定の恐怖:なぜ「とりあえずワイルドカード」が致命的なのか「とりあえず動けばいいから、Access-Control-Allow-Origin: にしておこう」もし君のチームでそんなコードがレビューを通過しているなら、それは時限爆弾...
アプリケーションセキュリティ & 安全な開発

【入門編】CORS(Cross-Origin Resource Sharing)ポリシーの誤設定による情報漏洩 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵、誰にでも開けっ放しにしていませんか? CORS設定の落とし穴を徹底解説こんにちは。セキュリティの現場に長くいると、「完璧なセキュリティなんて存在しない」という現実に直面することが多々あります。ですが、「防げるはずの泥棒」に合わない...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID ConnectのIDトークン検証におけるaud(Audience)とiss(Issuer)の確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDトークン検証の「深淵」:audとissが守る境界線と、その先にある設計の罠セキュリティの現場で最も悲惨なのは、「認証を通したつもり」になっている時だ。OAuth 2.0 / OpenID Connect (OIDC) の実装において、a...
スポンサーリンク