アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】HTTP Strict Transport Security (HSTS) の実装とプリロード設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

HSTSの深淵:なぜ「HTTPS強制」だけでは、まだ不十分なのか多くのジュニアなエンジニアや、セキュリティを「チェックリスト」としてしか捉えていないマネージャーは、HSTS(HTTP Strict Transport Security)を「...
OWASP Top 10の基本概念と最新動向

【実務・中級編】HTTP Strict Transport Security (HSTS) の実装とプリロード設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

「HTTPS対応済み」という慢心が招く惨劇:HSTSで「最初の1秒」を死守せよ現場でインシデント対応をしていると、よく耳にするのが「HTTPS化は完了しています」という言葉だ。だが、本当にそうだろうか?多くのエンジニアが犯す致命的な勘違いは...
OWASP Top 10の基本概念と最新動向

【入門編】HTTP Strict Transport Security (HSTS) の実装とプリロード設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜあなたのサイトは「鍵をかけ忘れた家」になっているのか?:HSTSで守る通信の鉄則こんにちは。セキュリティの世界で泥臭い現場を歩んできた人間として、今日は皆さんに「Webサイトの玄関の鍵」の話をしようと思います。「うちはHTTPS(SSL...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのiat(Issued At)とnbf(Not Before)クレームの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTにおける iat と nbf の「厳密な検証」が分かつ、システム寿命の正念場多くのエンジニアがJWT(JSON Web Token)を単なる「IDカード」だと勘違いしている。だが、現場で泥をすすり、インシデントの火消しに走り回ってきた...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのiat(Issued At)とnbf(Not Before)クレームの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「検証漏れ」が招く悲劇:iatとnbfで防ぐ、泥臭いリプレイ攻撃の現実現場のエンジニア諸君、お疲れ様。最近、設計レビューで「JWTの中身をデコードしてユーザーIDさえ見ていれば安心」というコードを散見する。正直に言おう。それは鍵のか...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのiat(Issued At)とnbf(Not Before)クレームの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「時限爆弾」を防げ!iatとnbfで守る、あなたのアプリケーションの安全な鍵管理こんにちは。現場で泥臭いインシデント対応を繰り返してきたセキュリティエンジニアです。今日は、Web開発で避けては通れない「JWT(JSON Web To...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0のクライアント認証:Client Secretの安全な管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「Client Secret」という呪縛:その設計思想からメモリダンプの深淵まで「Client Secret」——この文字列は、OAuth 2.0の認可フローにおいて、最も脆弱かつ最も執着されるポイントだ。多くの開発者は...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0のクライアント認証:Client Secretの安全な管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

「シークレットをソースに書くのは死を意味する」——OAuth 2.0 クライアント認証の現場的防衛術「先輩、API連携の認証情報、とりあえず .env に書いておけば大丈夫ですよね?」新人エンジニアからこう聞かれたとき、私は背筋が凍る思いを...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0のクライアント認証:Client Secretの安全な管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたの「秘密の鍵」、プログラムのソースコードに置きっぱなしにしていませんか?こんにちは。セキュリティの現場で、日々「うっかり」から生まれるインシデントと戦っているエンジニアです。今日は、皆さんが開発するアプリケーションが、他のサービス(G...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッションIDの予測可能性を排除する乱数生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションID生成の深淵:エントロピーの枯渇と「予測」という名の死神多くの開発者が「セッションIDなんてUUIDを投げておけばいいだろう」と高を括る。しかし、我々のような最前線の人間から見れば、その慢心がどれほど致命的なバックドアを招くか、...
スポンサーリンク