securityintronational

スポンサーリンク
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMの利用に関する法的リスクとコンプライアンス対応 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日は「生成AIを業務にどう組み込むか」という、今の開発現場における最大のホットトピックについて話そう。経営層や法務からは「著作権だのGDPRだの」と抽象的な注文が飛んできているだろうが、我々エンジニアが向き...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0のクライアント認証におけるシークレット管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

「git pushしたら即終了」――OAuthクライアントシークレットの流出を防ぐための防衛戦術やあ。今日もプルリクエストのレビューで、config.phpにベタ書きされたAPIキーやシークレットを見つけて頭を抱えていないか?君たちがどれだ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナランタイムの脆弱性(CVE-2019-5736等)への対策 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「壁」を突き破る:CVE-2019-5736から学ぶ、ランタイム・ハーデニングの実践現場でよくある誤解だが、「コンテナを使っているからホストOSは隔離されている」というのは幻想だ。コンテナはあくまでカーネルを共有するプロセスの一形...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「none」アルゴリズムという悪夢:なぜあなたの認証は破られるのかやあ。現場で泥をすすりながらインシデント対応をしていると、技術の進歩がいかに「攻撃者にとっての扉」を広げているかを痛感する。今日話したいのは、JWT(JSON Web...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Slitherを用いた静的解析による脆弱性自動検出の実装 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

Slitherで「脆弱性の芽」をCI/CDで摘む:スマートコントラクト防衛の最前線現場でスマートコントラクトを扱う際、「コードを書いてから監査に出す」というフローだけでは、もはや時代遅れだ。デプロイ直前の監査は最終防衛ラインであって、日常的...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるヒープ解析とデータ構造の復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリという名の「最後の牙城」:ヒープ解析から読み解く攻撃者の足跡現場でインシデントレスポンスを担当していると、よく「ログは消したはずなのに、なぜバレたのか?」と問われることがある。答えはシンプルだ。「メモリは嘘をつかないからだ」。ディスク...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 セッション管理における永続的ログイン(Remember Me)の脆弱性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

その「Remember Me」は玄関の鍵を全開にしているのと同じだ:セッション管理の盲点を突く現場でコードをレビューしていると、いまだに「利便性」という名の免罪符で、脆弱な Remember Me 実装を放置しているケースに出くわす。開発者...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 モデルのバイアスと公平性に関するリスクアセスメント – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

生成AIの「差別」をハックされるな:バイアス評価と防御の最前線現場のエンジニア諸君、お疲れ様。CISOの視点から言わせてもらうが、今、君たちがAPI越しに叩いている生成AIは、単なる「便利な道具」ではなく「予測不能な変数」だ。特に、AIモデ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIのセキュリティヘッダー設定(X-Content-Type-Options, X-Frame-Options) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

セキュリティヘッダーは「最後の砦」ではない。だが、あなたのアプリを守る最強の盾だ。現場でインシデント対応をしていると、「なぜこんな初歩的な攻撃を通したのか」と頭を抱える現場に何度も遭遇する。多くのエンジニアは、認証や認可、あるいはSQLイン...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 CI/CD環境におけるパイプライン定義ファイルの保護 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日は「CI/CDパイプライン」という、現代のソフトウェア開発において最も「おいしい」標的について話をしよう。多くのチームが「コードさえレビューしていれば安全だ」と思い込んでいるが、それは大きな勘違いだ。泥臭...
スポンサーリンク