アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】暗号学的ハッシュ関数を用いたパスワードストレージの設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワード保護の「現在地」:なぜ今、Argon2id一択なのか現場でコードレビューをしていると、未だに「MD5」や「SHA-256」でパスワードをハッシュ化しているシステムに出くわすことがある。正直に言おう。それは「鍵のかかっていない玄関に...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】コンテナイメージの脆弱性スキャンとCI/CDパイプラインへの統合 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナの「脆弱性スキャン」で満足するな:CI/CDのゲートを突破する「見えない敵」への防衛論多くの開発現場で、TrivyやClairをCI/CDパイプラインに組み込むことが「セキュリティの完了」と誤解されている。だが、現実はどうか。tri...
OWASP Top 10の基本概念と最新動向

【実務・中級編】コンテナイメージの脆弱性スキャンとCI/CDパイプラインへの統合 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君。今日も「動けばいい」という甘い誘惑と戦っていることだろう。だが、厳しい現実を突きつけよう。君たちがDockerfileのベースイメージに何気なく指定したalpine:latestやnode:18。その中には、公開から数...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】HSTS (HTTP Strict Transport Security) の実装とプリロードリストへの登録 – アプリケーションセキュリティ & 安全な開発防御ガイド

HSTSの深淵:HTTPS強制の先にある「信頼の連鎖」を設計するインターネットの通信層において、我々が信じている「HTTPS」という盾は、実は極めて脆い基盤の上に成り立っている。SSL/TLSのハンドシェイクが始まるその一瞬、あるいはDNS...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】依存ライブラリの脆弱性管理 (SCA) とSBOMの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

依存関係の「見えない支配」:SCAとSBOMがもたらす防御のパラダイムシフト現代のソフトウェア開発において、自前で書くコードは氷山の一角に過ぎない。深淵を覗けば、そこには数千の依存ライブラリが複雑に絡み合い、まるで「脆弱性のマトリョーシカ」...
OWASP Top 10の基本概念と最新動向

【実務・中級編】依存ライブラリの脆弱性管理 (SCA) とSBOMの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

依存ライブラリの脆弱性管理:なぜ「君のコード」は安全でも「隣のコード」が刺されるのか現場で「うちのコードは脆弱性診断を通したから大丈夫です」と胸を張るエンジニアに限って、数ヶ月後に派手にやらかす。なぜか? 答えは簡単。彼らが書いたコードでは...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セキュリティログの適切な出力と機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「死体検分」の現場である:機密漏洩を防ぎ、インシデントを追跡するためのアーキテクチャ論多くのエンジニアが「ログ出力」を単なる作業と考えている。しかし、最高峰の攻撃者にとって、ログは宝の山だ。設定ミスで出力されたセッションID、平文のパ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セキュリティログの適切な出力と機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「システムの黒歴史」ではない。攻撃者に渡す「攻略本」だ。現場でインシデント対応をしていると、必ずと言っていいほど直面するのが「ログの不備」だ。開発者はデバッグのためにログを吐き出し、運用者はSIEM(統合ログ管理)にすべてを流し込む。...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】安全でないデシリアライゼーションの脆弱性と対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

腐った果実を食すな:安全でないデシリアライゼーションの深淵と防御の極意「シリアライズされたデータは、単なるデータの転送フォーマットではない。それは、遠隔地で実行される可能性を秘めた、眠れるコードの断片だ。」長年、脆弱性調査の最前線に立ってい...
OWASP Top 10の基本概念と最新動向

【実務・中級編】安全でないデシリアライゼーションの脆弱性と対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

門外不出の「シリアライズ地獄」攻略:RCEを許さないための防衛術やあ。今日も本番環境のログとにらめっこ、お疲れ様。セキュリティの世界では「入力値を信じるな」と耳にタコができるほど言われるが、「デシリアライゼーション(復元)」は、その格言を嘲...
スポンサーリンク