アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】セッション管理におけるフィンガープリント(User-Agent/IP)の検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

「家の鍵」を盗まれたらどうする?セッション管理とフィンガープリントの真実こんにちは!セキュリティの現場で日々、泥臭い攻防を繰り広げているエンジニアです。今日は、Webアプリケーションの守りの要である「セッション管理」についてお話しします。特...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0スコープの最小権限の原則(Principle of Least Privilege) – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「スコープ」は信頼の境界線である:過剰権限が招く連鎖的侵害とアーキテクチャの防壁多くの開発者がOAuth 2.0のスコープを単なる「機能のON/OFFスイッチ」だと誤解している。だが、現場のインシデント・レスポンスに身を...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0スコープの最小権限の原則(Principle of Least Privilege) – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「スコープ過多」は、あなたのアプリを誰にでも開く「マスターキー」になる現場でインシデント対応をしていると、笑えない事態に直面することがある。例えば、ユーザーのメールアドレスを取得したいだけの小さなWebアプリが、full...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0スコープの最小権限の原則(Principle of Least Privilege) – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵を全部渡してない?」OAuth 2.0のスコープで守る、あなたのアプリの「裏口」こんにちは。セキュリティの世界で泥臭いインシデントと戦い続けているエンジニアです。今日は「OAuth 2.0のスコープ」という、一見すると地味だけど実はめち...
OWASP Top 10の基本概念と最新動向

【入門編】セッションタイムアウトの設計:アイドルタイムアウトと絶対タイムアウト – アプリケーションセキュリティ & 安全な開発防御ガイド

「席を外した隙にあなたのPCが乗っ取られる?」セッションタイムアウトの極意を伝授しますこんにちは。現場でシステムを守り続けているセキュリティエンジニアです。今日は、開発者やIT担当者が意外と見落としがちな「セッションタイムアウト」についてお...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのペイロードにおける機密情報漏洩リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「透明な箱」である:機密情報の投棄とJWEによる再設計のパラダイム多くの開発者が陥る最初の罠は、JWT(JSON Web Token)を「セキュアなコンテナ」だと誤認することだ。結論から言えば、JWTのペイロードはBase64Url...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのペイロードにおける機密情報漏洩リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「署名=保護」という勘違いを正す ― 機密情報漏洩の盲点とJWEによる解決策JWT(JSON Web Token)は今やWeb認証のデファクトスタンダードだ。しかし、現場のコードレビューで「これ、JWTの中にユーザーのメールアドレス...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのペイロードにおける機密情報漏洩リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「透明な封筒」?機密情報を守るための正しい作法を学ぼうこんにちは。現場の最前線でセキュリティと向き合っているエンジニアです。皆さんは「JWT(JSON Web Token)」という言葉を聞いたことがありますか?今のWeb開発ではログ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】クロスサイトリクエストフォージェリ(CSRF)対策としてのstateパラメータの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0におけるCSRFの深淵:stateパラメータは単なる「おまじない」ではない多くの開発者は、OAuth 2.0のフローにstateパラメータを組み込む際、単なる「仕様だから」という理由で惰性的に実装している。だが、現場で数多...
OWASP Top 10の基本概念と最新動向

【実務・中級編】クロスサイトリクエストフォージェリ(CSRF)対策としてのstateパラメータの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、お疲れ様。セキュリティチームのチーフだ。今日は「OAuthのstateパラメータ」について話をしよう。教科書には「CSRF対策に必要」と一行で書かれているが、なぜそれが必要なのか、そして「とりあえず適当な乱数を入れてお...
スポンサーリンク