アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッションIDの予測可能性を排除する乱数生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションIDの「予測」は致命傷:CSPRNGを使わない開発者が犯す最大の過ちいいか、現場で一番怖いのは「なんとなく動いているコード」だ。特に、Webアプリケーションの心臓部である「セッション管理」。ここを甘く見ているエンジニアは、たとえ他...
OWASP Top 10の基本概念と最新動向

【入門編】セッションIDの予測可能性を排除する乱数生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵は「合鍵屋さん」が作るもの?それとも「サイコロ」で決めるもの?こんにちは。セキュリティの世界へようこそ。今日は、Webサイトの入り口である「セッションID」について、少しだけ掘り下げてお話しします。皆さんは、自分の家の鍵を作るとき、どうし...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTの署名アルゴリズムRS256とHS256の使い分け – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの署名アルゴリズム:RS256 vs HS256、その「見えない境界線」を設計するセキュリティアーキテクトであれば、JWT(JSON Web Token)の実装における「アルゴリズム選択」が、単なる暗号方式の選定ではなく、システム全体...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTの署名アルゴリズムRS256とHS256の使い分け – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの署名アルゴリズム、なぜ「RS256」一択なのか? 現場で語られない「HS256」の罠現場のコードレビューをしていると、未だにJWT(JSON Web Token)の署名アルゴリズムに「HS256」を平然と使っているプロジェクトを見か...
OWASP Top 10の基本概念と最新動向

【入門編】JWTの署名アルゴリズムRS256とHS256の使い分け – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードと格闘し、時にインシデントの火消しに奔走しているエンジニアの皆さん、お疲れ様です。今日は、Webアプリ開発の現場で避けては通れない「JWT(JSON Web Token)」の、特に「署名アルゴリズム」の話をし...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0におけるリフレッシュトークンのローテーション – アプリケーションセキュリティ & 安全な開発防御ガイド

リフレッシュトークン・ローテーション:その「脆い平穏」をいかにして堅牢な防衛線へ昇華させるかOAuth 2.0のフローを設計する際、リフレッシュトークンを単なる「アクセストークンの延長キー」として扱っているなら、それは既に攻撃者への招待状を...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0におけるリフレッシュトークンのローテーション – アプリケーションセキュリティ & 安全な開発防御ガイド

「リフレッシュトークンは一生モノ」という幻想を捨てろ:OAuth 2.0 ローテーションの深淵現場でコードを叩いている諸君、ご苦労。セキュリティの現場に長くいると、「OAuth 2.0はもう完璧に実装した」と胸を張るエンジニアに出くわすが、...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0におけるリフレッシュトークンのローテーション – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの現場で長年、泥臭いインシデントと向き合ってきた筆者です。今日は、OAuth 2.0の「リフレッシュトークン」という、一見便利だけど扱いを間違えると非常に恐ろしい仕組みについてお話しします。難しそうな用語が並びますが...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OIDCにおけるUserInfoエンドポイントの安全な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

OIDC UserInfoエンドポイントの深淵:認可の「隠れた境界線」をどう守るかセキュリティ・アーキテクトとして多くの現場を渡り歩いてきたが、依然としてアプリケーション開発の最前線で「UserInfoエンドポイント」が単なるデータ取得AP...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OIDCにおけるUserInfoエンドポイントの安全な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

OIDCのUserInfoエンドポイントは「ただのデータ提供口」ではない。君が落としがちな盲点と守り方現場でコードレビューをしていると、OpenID Connect (OIDC) の実装で「認証さえ通れば、UserInfoエンドポイントはア...
スポンサーリンク