アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Dockerコンテナのルート権限実行回避と非特権ユーザーの利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナという「隔離」の幻想を壊す:ルート権限実行の真の代償と防御的アーキテクチャ「コンテナは軽量な仮想マシンだ」——そう信じているエンジニアほど、インシデント発生時に致命的な判断ミスを犯す。現実はより冷徹だ。コンテナはLinuxカーネルの...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Dockerコンテナのルート権限実行回避と非特権ユーザーの利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナの「ルート実行」は時限爆弾だ。なぜ今すぐ非特権ユーザーへ切り替えるべきなのか現場でコードレビューをしていると、未だに多くのDockerfileで USER 命令が軽視されているのを目にする。「コンテナなんだから隔離されているし、ro...
OWASP Top 10の基本概念と最新動向

【入門編】Dockerコンテナのルート権限実行回避と非特権ユーザーの利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナは「家」、rootは「家主」!Dockerで非特権ユーザーを使うべき理由を優しく解説しますこんにちは。セキュリティの世界で長く戦っていると、「便利な技術ほど、実は危うい足元がある」という事実に何度も直面します。今回は、開発現場で避け...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】クラウド環境におけるログ監視とGuardDutyによる脅威検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

クラウドの「不可視」を撃つ:GuardDutyとログ分析による脅威インテリジェンスの再構築多くのエンジニアが、AWSの「GuardDutyを有効にしました。これで守りは万全です」という言葉で思考停止に陥るのを見てきた。厳しいことを言うようだ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】クラウド環境におけるログ監視とGuardDutyによる脅威検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

クラウドの「盲点」を突く侵入者:GuardDutyで検知するAPIの異常と、現場で生き残るための防御術「ログを取っているから大丈夫」。そう思っている君のシステムが、深夜2時に静かに踏み台にされているとしたらどうする?インシデント対応の現場に...
OWASP Top 10の基本概念と最新動向

【入門編】クラウド環境におけるログ監視とGuardDutyによる脅威検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデント対応を続けているエンジニアです。今日は「クラウドのセキュリティって、結局何をどう見ればいいの?」という悩みを抱えているあなたに向けて、Amazon GuardDutyとログ監視の真髄を、身...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWT (JSON Web Token) の安全な運用と署名アルゴリズムの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「なんとなく」を捨て去れ:HS256からの脱却と署名検証の深淵多くのテックリードが「JWTを使っているから認証は安全だ」と口にする。だが、インシデント対応の最前線にいる我々から見れば、そのJWT実装の多くは「鍵のかかっていない玄関」...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWT (JSON Web Token) の安全な運用と署名アルゴリズムの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「HS256」という甘美な罠 —— なぜ今すぐRS256/ES256へ移行すべきか現場でコードレビューをしていると、いまだにJWTの署名アルゴリズムに「HS256」を使っているプロダクトを見かける。正直に言おう、それは「家の鍵を合鍵...
OWASP Top 10の基本概念と最新動向

【入門編】JWT (JSON Web Token) の安全な運用と署名アルゴリズムの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「JWTの鍵」は、家の鍵と同じくらい慎重に扱うべきなのか?こんにちは!セキュリティの世界へようこそ。今日は、Webアプリ開発でよく耳にする「JWT(JSON Web Token)」についてお話しします。「JWT? ああ、ログインに使って...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】暗号学的ハッシュ関数を用いたパスワードストレージの設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードハッシュの「正解」はなぜ常に更新されるのか ― Argon2idが守るメモリの深淵「パスワードをMD5やSHA-256でハッシュ化して保存する」――もし君の組織のコードベースでこの文字列を見つけたら、即座に修正のタクトを振るべきだ...
スポンサーリンク