アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッション固定化攻撃(Session Fixation)のメカニズムと対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定化の亡霊:ID再生成を「儀式」で終わらせないための低レイヤ・アーキテクチャ「ログイン時にセッションIDを再生成する」。これはWebセキュリティの入門書であれば必ず書かれている定石だ。しかし、なぜそれが必要なのか、そしてそれが「...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッション固定化攻撃(Session Fixation)のメカニズムと対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、お疲れ様。今日もどこかのログで怪しいトラフィックと格闘していることだろう。今回は「セッション固定化攻撃(Session Fixation)」についてだ。教科書には「ログイン前後でIDを更新しろ」と一行で書かれているが、...
OWASP Top 10の基本概念と最新動向

【入門編】セッション固定化攻撃(Session Fixation)のメカニズムと対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥にまみれながらインシデント対応をしていると、ふと思うことがあります。「なぜ、家には立派な鍵をかけるのに、自分が作ったWebサイトの鍵はこんなに隙だらけなんだろう」と。今回は、Web開発の現場...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTの安全なストレージ:LocalStorage vs HttpOnly Cookie – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの保管場所を巡る聖戦:LocalStorageという「自爆スイッチ」を捨て、堅牢なCookie設計へセキュリティの世界で最も滑稽な光景の一つは、JWT(JSON Web Token)の扱いを巡るエンジニアたちの誤解だ。多くのフロントエ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTの安全なストレージ:LocalStorage vs HttpOnly Cookie – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「置き場所」で人生を棒に振るな:LocalStorageか、Cookieか。「JWTをどこに保存すればいいですか?」新人のエンジニアからこの質問を受けるたび、私は少しだけ背筋が凍る思いをします。なぜなら、この選択を誤ることは、「家の...
OWASP Top 10の基本概念と最新動向

【入門編】JWTの安全なストレージ:LocalStorage vs HttpOnly Cookie – アプリケーションセキュリティ & 安全な開発防御ガイド

「JWTはどこに置くのが正解?」XSSとCookieの攻防を、家の鍵に例えて解説しますこんにちは。セキュリティの世界へようこそ。システム開発をしていると、「JWT(JSON Web Token)」という言葉、一度は耳にしますよね。ログインし...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTの脆弱性:アルゴリズム「none」の悪用と鍵混同攻撃の防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの脆い要塞:alg: noneと鍵混同が生む「認証の虚無」を解剖するJWT(JSON Web Token)を単なる「便利なセッション管理トークン」と認識しているなら、それは大きな誤解だ。JWTは、暗号学的な制約と、それを実装するライブ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTの脆弱性:アルゴリズム「none」の悪用と鍵混同攻撃の防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「魔法の杖」ではない:alg: "none" と鍵混同攻撃から身を守るための実戦的防衛術やあ。現場で泥をかぶっているエンジニア諸君、お疲れ様。今日はJSON Web Token(JWT)の話をしよう。「ログイン状態を保持するのに便利...
OWASP Top 10の基本概念と最新動向

【入門編】JWTの脆弱性:アルゴリズム「none」の悪用と鍵混同攻撃の防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「魔の扉」をどう守る?初心者でもわかるアルゴリズム悪用と鉄壁の防御策こんにちは!セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると、「JWT(JSON Web Token)」という言葉を耳にすることがあるはずです。...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OpenID ConnectにおけるIDトークンの検証項目と署名検証のベストプラクティス – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の深淵:OpenID Connect(OIDC)実装における「想定内」の脆弱性を排除するIDトークンを検証する際、多くのエンジニアは「署名を検証し、expをチェックする」という表面的な処理で満足しがちだ。しかし、現場で数多のインシデント...
スポンサーリンク