アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】JWTのクレーム検証におけるiss, aud, expの厳密なチェック実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵を渡した相手は誰?JWTの「3つの確認ポイント」で防ぐセッションハイジャックこんにちは。セキュリティの現場で日々、複雑な攻撃と対峙しているエンジニアです。今日は、現代のWebアプリケーションで「通行手形」として広く使われているJWT(JS...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのalg: none攻撃と鍵混同攻撃(Key Confusion Attack) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの脆い牙城:alg: noneと鍵混同攻撃が突きつける「実装の過信」という罠セキュリティアーキテクトとして多くのコードベースを監査してきたが、JWT(JSON Web Token)ほど「便利さと危うさが紙一重」なプロトコルは他にない。...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのalg: none攻撃と鍵混同攻撃(Key Confusion Attack) – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、お疲れ様。セキュリティチームのチーフだ。今日は「JWT(JSON Web Token)」という、現代のWeb認証の心臓部を狙ったエグい攻撃の話をしよう。多くの開発者が「ライブラリを使っているから大丈夫」と高を括っている...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのalg: none攻撃と鍵混同攻撃(Key Confusion Attack) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「魔法の鍵」が悪用される?泥棒に玄関を開けさせないためのセキュリティ防衛術こんにちは!現場でセキュリティと格闘していると、「なぜこんな単純なミスが起きるのか?」と頭を抱えたくなるような脆弱性にしばしば遭遇します。今回は、Web開発で...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OpenID Connect (OIDC)におけるIDトークンの検証不備と署名アルゴリズムの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

OpenID Connectの「署名検証」を甘く見るな:JWTという名のパンドラの箱認証・認可の標準プロトコルとして、今やOpenID Connect (OIDC) はデファクトスタンダードだ。しかし、現場のコードレビューで私が最も多く目に...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OpenID Connect (OIDC)におけるIDトークンの検証不備と署名アルゴリズムの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

OIDCのIDトークン検証:なぜ「none」を許した瞬間にシステムは終わるのか現場でコードレビューをしていると、未だに「IDトークンの検証処理」でヒヤリとする実装を見かける。特にOpenID Connect (OIDC)を導入しているシステ...
OWASP Top 10の基本概念と最新動向

【入門編】OpenID Connect (OIDC)におけるIDトークンの検証不備と署名アルゴリズムの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDトークンは「鍵」じゃない、「身分証明書のコピー」だ!OIDCの落とし穴を徹底解説こんにちは。日々、システムの守りを固めるエンジニアの皆さん、お疲れ様です。今日は、Webサービスのログイン処理で当たり前のように使われている「OpenID ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0における認可コード横取り攻撃(Authorization Code Interception)とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可コードは「信頼の断片」に過ぎない:OAuth 2.0におけるPKCE強制化の真実セキュリティアーキテクトであれば、OAuth 2.0の認可コードフローを「単なるリダイレクトの連鎖」として捉えてはならない。認可コード(Authorizat...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0における認可コード横取り攻撃(Authorization Code Interception)とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「認可コード横取り」を許すな:PKCE実装こそが現代の防波堤だ現場でコードをレビューしていると、いまだに「認可コード(Authorization Code)があれば認証できる」と勘違いしているエンジニアに出くわす。OAu...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0における認可コード横取り攻撃(Authorization Code Interception)とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可コードは「合い鍵」と同じ。PKCEで守る「認証の玄関口」こんにちは。セキュリティの世界へようこそ。今日は、皆さんが普段何気なく使っている「Googleでログイン」や「SNS連携」の裏側にある、ちょっと怖いけれど面白いお話、「認可コード横...
スポンサーリンク