アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JWTの有効期限(exp)とリフレッシュトークンの安全な運用 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防衛の終焉と「アイデンティティ」の深淵:JWT設計における戦術的要塞化セキュリティアーキテクト諸君、ご苦労様。WAFを通過し、境界防御をすり抜けたペイロードがアプリケーション層のロジックを蹂躙する様を、私は幾度となく見てきた。今日語るの...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JWTの有効期限(exp)とリフレッシュトークンの安全な運用 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTとXSSの危険な関係:トークンを「盗まれる前提」で設計する防衛戦略エンジニアの皆さん、お疲れ様です。多くの現場で「JWT(JSON Web Token)を使っていれば認証は安泰だ」という幻想を見かけます。しかし、現実はどうでしょう。も...
アプリケーションセキュリティ & 安全な開発

【入門編】JWTの有効期限(exp)とリフレッシュトークンの安全な運用 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインしたままの「魔法の鍵」をどう守る?JWTとトークン管理の鉄則こんにちは。セキュリティの世界へようこそ。今日は、皆さんがWebサービスを作る際に必ずと言っていいほど直面する「認証」の仕組み、特に「JWT(JSON Web Token)...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIの入力バリデーション:JSONスキーマによる厳格な型チェック – アプリケーションセキュリティ & 安全な開発防御ガイド

「型」という名の防壁:JSONスキーマによるXSS防御の最前線多くのエンジニアがXSSを「HTMLタグのフィルタリング不足」という表層的な問題と捉えている。しかし、我々のような最前線に立つ人間にとって、XSSは単なる文字列の処理ミスではなく...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIの入力バリデーション:JSONスキーマによる厳格な型チェック – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONスキーマでXSSを根絶する:Web APIの入力バリデーションという「防波堤」やあ、現場の最前線でコードと格闘しているエンジニア諸君。セキュリティの現場にいると、毎日数え切れないほどの「なぜこれが通ってしまったのか」というインシデン...
アプリケーションセキュリティ & 安全な開発

【入門編】APIの入力バリデーション:JSONスキーマによる厳格な型チェック – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵だけじゃ足りない?APIを守る「JSONスキーマ」という最強の番人こんにちは!セキュリティの世界へようこそ。「XSS(クロスサイトスクリプティング)」という言葉、一度は耳にしたことがあるかもしれませんね。「Webサイトに悪意あるスク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】HTTP Strict Transport Security (HSTS) による中間者攻撃対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界の外側へ:SSLストリッピングが突きつける「暗号化の幻想」とHSTSによる防衛の要諦ネットワークの現場に立つ我々にとって、HTTPSはもはや「あって当たり前」のインフラだ。しかし、HTTPからHTTPSへの「リダイレクト」という一瞬の隙...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HTTP Strict Transport Security (HSTS) による中間者攻撃対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPSは「入れただけ」では守れない。HSTSでSSLストリッピングを完全に封殺する現場でコードレビューをしていると、未だに「HTTPS化しているから大丈夫」と胸を張るエンジニアに出くわす。だが、断言しよう。その認識こそが、攻撃者に付け入...
アプリケーションセキュリティ & 安全な開発

【入門編】HTTP Strict Transport Security (HSTS) による中間者攻撃対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが…?「HSTS」で防ぐ、見えない泥棒の手口こんにちは。セキュリティの現場に長くいると、「完璧なセキュリティなんてない」という現実に直面しますが、それでも「防げるはずの被害を防ぐ」ことはエンジニアとしての矜持ですよね。今...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIの認可におけるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御の幻想を捨てろ:IDORを根絶するアーキテクチャの極意世の中のセキュリティガイドラインは、「入力値をバリデーションせよ」という呪文を繰り返す。だが、IDOR(Insecure Direct Object Reference)の真の恐...
スポンサーリンク