securityintronational

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】インジェクション攻撃を防ぐためのプリペアードステートメントの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクションの深淵:プリペアードステートメントを超えた先の「境界線」を守る「SQLインジェクション? まだそんな初歩的な話をしているのか?」もし君が今の現場でそう感じているなら、それは幸運だ。だが、現実は冷酷だ。大規模システムにおいて、...
OWASP Top 10の基本概念と最新動向

【実務・中級編】インジェクション攻撃を防ぐためのプリペアードステートメントの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

「バリデーションだけで防げる」という幻想を捨てろ。インジェクション攻撃を根絶する防壁の作り方現場でコードレビューをしていると、未だに後を絶たないのが「文字列結合によるクエリ生成」だ。「入力値はフロントエンドでバリデーションしているから大丈夫...
OWASP Top 10の基本概念と最新動向

【入門編】インジェクション攻撃を防ぐためのプリペアードステートメントの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を「壊さず」開けさせるな!インジェクション攻撃からアプリを守る鉄則こんにちは。現場でセキュリティの泥臭い対応を長年続けてきた者です。今日は「インジェクション攻撃」についてお話しします。名前は難しそうですが、仕組みはとてもシンプル。そ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】安全なパスワードハッシュ化アルゴリズム (Argon2, bcrypt) – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードハッシュの「コスト」をケチるな:現代の脅威モデルにおけるArgon2の深淵「MD5やSHA-1は使うな」——この警告を耳にタコができるほど聞いてきた諸君にとって、今さらハッシュ関数の選定について語るのは退屈かもしれない。しかし、実...
OWASP Top 10の基本概念と最新動向

【実務・中級編】安全なパスワードハッシュ化アルゴリズム (Argon2, bcrypt) – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードハッシュの「正解」はなぜ変わるのか?――その背後にある攻撃者の論理「パスワードをMD5でハッシュ化して保存しています」もし後輩がコードレビューでこんなことを言ってきたら、私は迷わずそのキーボードを取り上げます。なぜなら、それは「鍵...
OWASP Top 10の基本概念と最新動向

【入門編】安全なパスワードハッシュ化アルゴリズム (Argon2, bcrypt) – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。今日は、皆さんの大切なアプリケーションを守る「最後の砦」――パスワードの守り方について、少しだけ深く、そして泥臭い現場の視点でお話ししたいと思います。「パスワードはハッシュ化して保存しましょう」なん...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セキュアなクッキー属性 (HttpOnly, Secure, SameSite) の設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

クッキーの死と再生:セッション管理の深層心理と「無防備な要塞」の解体セキュリティの世界で最も「軽視されがちだが、致命的な」設定の一つが、HTTPクッキーの属性だ。多くの開発者は、HttpOnlyやSameSiteを単なる「IDEの警告を消す...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セキュアなクッキー属性 (HttpOnly, Secure, SameSite) の設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

クッキーを「ただの保存場所」と呼ぶのは今日で卒業しよう:セキュアな設計の真髄現場でインシデント対応をしていると、いまだに「セッションIDを盗まれた」という報告を受ける。攻撃者が高度なゼロデイを突いてくるのかと言えば、そうではない。多くのケー...
OWASP Top 10の基本概念と最新動向

【入門編】セキュアなクッキー属性 (HttpOnly, Secure, SameSite) の設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

「玄関の鍵は閉めた?」Webのセッションを守るクッキー設定の基本を徹底解説こんにちは。現場で泥臭いインシデント対応を重ねていると、意外なほど「基本」の積み重ねが重要だと痛感します。今日は、Webアプリケーションを守るための「クッキー(Coo...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】CORS (Cross-Origin Resource Sharing) の不適切な設定とリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

CORSは「ブラウザの善意」に依存する砂上の楼閣か:設計者が直視すべき境界線多くの開発者がCORS(Cross-Origin Resource Sharing)を「単なるヘッダーの設定」と誤認している。これは致命的な慢心だ。CORSは、HT...
スポンサーリンク