securityintronational

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】HTTPヘッダーインジェクションとレスポンス分割攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPヘッダーインジェクション:その「改行」がシステムを崩壊させる現場でインシデント対応をしていると、意外なほど見落とされているのが「HTTPヘッダー」への信頼過多だ。多くのエンジニアが「POSTボディのバリデーション」には血眼になるが、...
OWASP Top 10の基本概念と最新動向

【入門編】HTTPヘッダーインジェクションとレスポンス分割攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めたはずなのに…「HTTPヘッダーインジェクション」という見えない泥棒の話こんにちは。セキュリティの世界で「盾」を握り続けている者です。今日は、開発現場でつい見落とされがちな「HTTPヘッダーインジェクション」と「レスポンス分割...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Server-Side Request Forgery (SSRF) の攻撃シーケンスと防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSRFの深淵:クラウドの「神の権限」を奪うパケットの操縦術SSRF(Server-Side Request Forgery)を単なる「URL入力欄の脆弱性」と捉えているなら、君のアーキテクチャは既に危うい。現代のクラウドネイティブな環境に...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Server-Side Request Forgery (SSRF) の攻撃シーケンスと防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSRF:クラウド時代の「開かずの扉」をこじ開ける盲点おい、エンジニアのみんな。今日は「SSRF(Server-Side Request Forgery)」について話そう。OWASP Top 10の常連だが、教科書通りに「外部URLを叩ける...
OWASP Top 10の基本概念と最新動向

【入門編】Server-Side Request Forgery (SSRF) の攻撃シーケンスと防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥をすすりながらセキュリティの最前線に立っていると、「SSRF(サーバーサイド・リクエスト・フォージェリ)」という言葉を耳にすることが増えましたね。専門用語は難しそうに見えますが、本質を掴めば意外とシンプルです。今日は、あ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Security Logging and Monitoring Failures: インシデント検知のためのログ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「死体検分」ではない:攻撃の胎動を捉えるためのオブザーバビリティ設計多くの組織が「ログを保存している」という事実だけでセキュリティを担保した気になっている。だが、インシデント対応の現場で私が目にするのは、攻撃者が痕跡を消し去ったあとの...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Security Logging and Monitoring Failures: インシデント検知のためのログ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「事後の報告書」ではない。戦場を可視化する「索敵レーダー」だ多くのエンジニアが陥る罠がある。「ログはインシデントが起きた後に調査するためのもの」という考えだ。はっきり言おう、それは半分正解で、半分は致命的な間違いだ。ログの真の目的は、...
OWASP Top 10の基本概念と最新動向

【入門編】Security Logging and Monitoring Failures: インシデント検知のためのログ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、見えない場所で繰り広げられるサイバー攻撃からシステムを守る。それはまるで、眠っている間に忍び寄る泥棒を、玄関のドアの音一つで察知するような仕事です。今日は、OWASP Top 10の常連である...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Software and Data Integrity Failures: 安全なデシリアライゼーション – アプリケーションセキュリティ & 安全な開発防御ガイド

信頼の崩壊:安全なデシリアライゼーションという名の「パンドラの箱」セキュリティアーキテクトとして多くの現場を渡り歩いてきたが、未だに開発者が「シリアライズされたデータ」を単なる透過的な転送オブジェクトだと信じていることに驚かされる。Java...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Software and Data Integrity Failures: 安全なデシリアライゼーション – アプリケーションセキュリティ & 安全な開発防御ガイド

「信頼」という名のパンドラの箱:安全なデシリアライゼーションを徹底攻略する現場でインシデント対応をしていると、決まって「なぜ、こんなところに信頼できないデータをデシリアライズする口を作ってしまったんだ?」と頭を抱える瞬間がある。OWASP ...
スポンサーリンク