securityintronational

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OAuth 2.0のRedirect URI検証不備によるトークン流出 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OAuth 2.0の「Redirect URI」はただの文字列ではない:トークン強奪を阻止する設計の要諦現場でOAuthの実装を見ていると、開発者が最も軽視しがちなのが redirect_uri のバリデーションだ。「正規表現でなんとなく弾...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMのAPIエンドポイントに対するWAF設定とシグネチャ – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

LLMのAPIを「丸裸」で公開するな:WAFによるプロンプトインジェクション防衛の最前線現場で多くのインシデントを見てきたが、LLM(大規模言語モデル)のAPIを運用するエンジニアが最も陥りやすい罠は、「LLMを魔法の箱だと信じすぎること」...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWTの署名検証における公開鍵のキャッシュとJWKSエンドポイントの利用 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWT署名検証の「怠慢」が招く壊滅的リスク:JWKSを正しく実装する技術的流儀エンジニア諸君、今日もコードを書いているか?JWT(JSON Web Token)は今や認証のデファクトスタンダードだが、その実装には「魔物」が潜んでいる。特に、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのメモリ制限とリソースクォータによるDoS攻撃対策 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「たった一つのコンテナ」でサーバーを沈めるな:リソース枯渇型DoSを封じる要塞化の実践現場のエンジニア諸君、お疲れ様。今日もどこかで誰かが「設定ファイルをいじるのが面倒だから」という理由で、コンテナのリソース制限をサボっている。だが、ハッカ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Referrer-Policy による機密情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

Referrer-Policyは「ただのヘッダー」ではない:情報漏洩の末端を断つアーキテクチャ設計多くの開発現場では、Referrer-Policyを「とりあえず strict-origin-when-cross-origin にしておけば...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのアップグレード権限のタイムロック(Timelock)実装 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

権限を握る「鍵」をどう守るか:TimelockとCircuit Breakerの設計哲学いいか、現場でよく見る「とりあえずマルチシグ(Multi-sig)にしておけば安心」という思考停止は、今すぐ捨てろ。特にSCADA/OT環境やWeb3の...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジック自動化のためのスクリプト開発(Python/Volatility API) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックを「勘」から「自動化」へ:Volatility APIで突き止める痕跡現場でインシデントレスポンス(IR)を指揮していると、よく耳にするのが「メモリ解析って職人芸ですよね」という言葉だ。確かに、Volatilityをコマ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 JWTのkid(Key ID)パラメータ注入による署名検証回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

JWTの「kid」パラメータ注入:認証の「鍵穴」をすり替える手口と防衛術JWT(JSON Web Token)を扱う際、多くの開発者が「署名検証をしているから安全だ」と過信しています。しかし、その「検証」のプロセスに、攻撃者が入り込む巨大な...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIセキュリティのための脅威モデリング手法(STRIDEの適用) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代の脅威モデリング:STRIDEを「LLMアプリケーション」にどう適用するか現場のエンジニア諸君。最近、「AIを組み込んだアプリを作れ」という号令で、とりあえずAPIキーを叩いてプロンプトを投げるだけのコードを書いていないか? 正直に...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0のリダイレクトURIの厳密なホワイトリスト管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

OAuth 2.0 リダイレクトURIの「甘い管理」が招く地獄:攻撃者の視点と防御の鉄則現場でコードを叩いていると、「とりあえず動けばいい」という妥協が、数ヶ月後に致命的なインシデントとなって返ってくる場面に何度も立ち会ってきた。OAuth...
スポンサーリンク