securityintronational

スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWTのペイロードサイズ制限とDoS対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

エンジニア諸君、現場でのJWT(JSON Web Token)の扱いに「甘え」は禁物だ。多くの開発者がJWTを単なる「便利なセッション管理ツール」だと誤解しているが、セキュリティの最前線から見れば、それは巨大なトラップになり得る爆弾だ。特に...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナの読み取り専用ルートファイルシステム設定 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「読み取り専用」は妥協なき防壁——バックドアを無効化する実戦的ハーデニング現場のエンジニア諸君、お疲れ様。今日も「動けばいい」という甘い誘惑と戦っていることだろう。多くのエンジニアがコンテナ化を完了させて満足しているが、実はそのコ...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0 における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

「あなたの家の鍵、配達中にすり替えられたら?」OAuth 2.0とPKCEで守るログインの裏側こんにちは!セキュリティの世界へようこそ。日々、技術の進化に追いつくのは大変ですよね。今日は、Webアプリ開発の現場で避けては通れない「OAuth...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 スマートコントラクト手動監査におけるチェックリストの策定 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

自動ツールに頼るな。スマートコントラクト監査の「泥臭い」現場論世の中にはスマートコントラクトの静的解析ツールが溢れている。SlitherやMythrilを回せば、確かに「Reentrancy(再入攻撃)」の初歩的なミスは炙り出せる。だが、俺...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のインジェクション痕跡:DLLインジェクションと反射型ローディングの検出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの「空白地帯」を狩れ:インジェクション攻撃を暴くDFIRの現場術現場でインシデントレスポンスを担当していると、攻撃者がいかに「ディスクを汚さない」ことに執念を燃やしているかを痛感します。ログファイルも残さず、ファイルシステム上には何も...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クロスサイトスクリプティング(XSS)の攻撃ベクトルとDOMベースXSSの検知 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

XSSの「教科書的な理解」を捨てろ:現場が知るべきDOMベース攻撃の真実「XSSなんて今さら対策済みだよ」——そう言って油断している開発者が、一番最初に標的になる。こんにちは。セキュリティチーフとして数々のインシデント現場を見てきたが、悲し...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 セキュアなRAGパイプラインの構築:ベクトルデータベースの保護 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日もどこかでRAG(Retrieval-Augmented Generation)のパイプラインを組んでいることだろう。「社内ドキュメントをLLMに食わせて賢いチャットボットを作る」。一見、現代的で素晴らし...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIのログ出力における機密情報のマスキング – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

ログは「宝の山」か「地雷原」か:APIマスキングの極意現場のエンジニア諸君、日々お疲れ様。CISSPとして数々のインシデント現場を見てきたが、皮肉なことに「最もセキュリティに気を遣っているはずのアプリケーション」が、ログを通じて最大の機密を...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 KubernetesのRBAC(ロールベースアクセス制御)の最小権限設計 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

KubernetesのRBAC要塞化:その「とりあえず cluster-admin」が会社を滅ぼす理由現場でコードを叩いていると、開発スピードを優先するあまり「とりあえず動くように」と、ServiceAccountに cluster-adm...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

「none」アルゴリズムの罠:JWT実装に見る、認証の根幹を揺るがす設計の盲点セキュリティ・アーキテクトとして数多のインシデントレスポンスを手がけてきた経験から断言できる。現代のWebアプリケーションにおいて、最も「安易に実装され、かつ最も...
スポンサーリンク