アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】依存関係の脆弱性管理(SCA)とSBOMの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

「誰かが作った部品」に潜む罠。SBOMで守る、あなたのソフトウェアの玄関口こんにちは。セキュリティの世界で長く戦っていると、「完璧な城」を建てようと必死になるエンジニアによく出会います。でも、ちょっと想像してみてください。あなたは最高級の防...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セキュリティログの監査とSIEMによる異常検知パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「死体検分」ではない。SIEMを「予知能力」に変えるアーキテクチャの極意世の中の多くのエンジニアがログを「事後の言い訳」や「コンプライアンスの帳尻合わせ」だと捉えているなら、それは重大な過ちだ。インシデントが発生した後にログを漁るのは...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セキュリティログの監査とSIEMによる異常検知パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、今日も泥臭いデバッグとログの海に溺れているか?「ログを取っています」という報告は、セキュリティの世界では「備蓄しています」と言っているのと同義だ。重要なのは、そのログをどう使い、どう敵の息遣いを感じ取るか。SIEM(S...
OWASP Top 10の基本概念と最新動向

【入門編】セキュリティログの監査とSIEMによる異常検知パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

「ログはただの記録じゃない、侵入者の足跡だ」――セキュリティログと異常検知の歩き方こんにちは。日々、システムの守りを固めるエンジニアの皆さん、お疲れ様です。「ログなんて、エラーが出た時に見るだけでしょ?」そう思っていませんか?実は、ログは単...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】デシリアライゼーション脆弱性の仕組みと安全なデータ交換 – アプリケーションセキュリティ & 安全な開発防御ガイド

門番を騙す「幽霊の再構成」:デシリアライゼーションの深淵と防御の極意多くのエンジニアが「シリアライズされたデータは単なるデータの塊だ」と勘違いしている。だが、メモリの深層に潜む我々のような人間から見れば、それは「実行権限を伴う時限爆弾」に他...
OWASP Top 10の基本概念と最新動向

【実務・中級編】デシリアライゼーション脆弱性の仕組みと安全なデータ交換 – アプリケーションセキュリティ & 安全な開発防御ガイド

魔法の箱「シリアライズ」が招く地獄:デシリアライゼーション脆弱性を根絶する現場でコードをレビューしていると、いまだに「オブジェクトをそのまま保存・転送したい」という強い誘惑に駆られた設計に出くわす。serialize()やpickle.lo...
OWASP Top 10の基本概念と最新動向

【入門編】デシリアライゼーション脆弱性の仕組みと安全なデータ交換 – アプリケーションセキュリティ & 安全な開発防御ガイド

「あなたのプログラムが、知らない誰かに操られる?」デシリアライゼーションの恐怖と防御の基本こんにちは!セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると、「データを保存したり、別のサーバーに送ったり」することは当たり前です...
OWASP Top 10の基本概念と最新動向

【入門編】XML外部エンティティ攻撃(XXE)の防御とパーサー設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。日々、見えない脅威と戦うエンジニアの皆さん、あるいは「セキュリティって何から手をつければいいの?」と悩んでいる新人の皆さん、いつもお疲れ様です。今日は、少し古風だけど、今なお油断大敵な「XXE(XM...
OWASP Top 10の基本概念と最新動向

【入門編】安全なファイルアップロード機能の実装と検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ファイルをアップロードしてね!」という入り口が、実は一番の落とし穴?こんにちは。セキュリティの世界で泥臭いインシデント対応を続けていると、つくづく思うことがあります。「最強のセキュリティ対策は、最強のエンジニアが書く完璧なコードよりも、『...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】不適切なアクセス制御(IDOR)の検知と認可ロジックの集中管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDORの「本質」:なぜ認可ロジックは分散して死ぬのかIDOR(Insecure Direct Object Reference)を単なる「URLパラメータの書き換え」という初歩的な脆弱性と片付けているようでは、あなたの設計は遠からず侵害さ...
スポンサーリンク