アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッションタイムアウトの設計:アイドルタイムアウトと絶対タイムアウト – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションタイムアウトは「おまけ」じゃない。攻撃者に付け入る隙を与えないための防衛術やあ。今日も本番環境のログと睨めっこしているのか?セキュリティの世界では「完璧なシステムなど存在しない」というのが鉄則だが、だからといって「扉を開けっ放しに...
OWASP Top 10の基本概念と最新動向

【実務・中級編】KubernetesにおけるSecretリソースの暗号化とKMS連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

KubernetesのSecretは「裸」同然だ。KMS連携でその脆弱性を埋める技術論いいか、エンジニア諸君。Kubernetesを使っているチームから相談を受けるとき、決まって聞く質問がある。「Secretリソースは安全に管理しているか?...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Kubernetes API Serverのアクセス制御と監査ログの有効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

制御プレーンの深淵:Kubernetes API Serverを「聖域」たらしめるための要諦KubernetesのAPI Serverは、クラスターの心臓部だ。ここが陥落すれば、Namespaceの境界は無意味となり、コンテナ内の秘密鍵は平...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Kubernetes API Serverのアクセス制御と監査ログの有効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

Kubernetes API Serverは「城門」だ。そこを突破されたらおしまいだという話をしよう現場のエンジニア諸君、お疲れ様。最近は「コンテナ化すればとりあえず安心」という幻想を抱いているチームによく出くわす。だが、Kubernete...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】KubernetesにおけるPod Security Admissionの適用とPod Security Standards – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナの「特権」という名の劇薬:Pod Security Admissionが守るべき最後の防衛線Kubernetesのセキュリティを語る時、多くの現場が「ネットワークポリシー」や「OIDCによる認証」といった華やかな部分に目を奪われがち...
OWASP Top 10の基本概念と最新動向

【実務・中級編】KubernetesにおけるPod Security Admissionの適用とPod Security Standards – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテナは「魔法の箱」じゃない:Pod Security Admissionで守るKubernetesの境界線「コンテナの中にSSHして、rootで好き勝手やる」。これは開発初期のデバッグでは甘美な誘惑ですが、本番環境では「自ら開けたバック...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】サーバーサイドリクエストフォージェリ(SSRF)の防御策 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSRFの深淵:許可リストとメタデータ遮断のその先にある「アーキテクチャの真実」SSRF(Server-Side Request Forgery)を単なる「URLのバリデーション漏れ」と捉えているなら、君のアーキテクチャは既に突破されている...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】安全なファイルアップロード機能の実装と検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロードの「聖域」を守る:境界防御の崩壊と多層防御の極致多くの開発現場で「ファイルアップロード機能」は、単なるバリデーションのチェックリストとして処理されがちだ。しかし、世界中のハッカーが侵入の足がかりとして最初に狙うのは、まさ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】安全なファイルアップロード機能の実装と検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロード機能は「爆弾」を預かる行為であると心得よシステム開発において、ユーザーにファイルをアップロードさせる機能は、往々にして「システムの急所」となる。多くのエンジニアが拡張子をチェックし、MIMEタイプを弾けば安全だと思い込ん...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OSコマンドインジェクションの根本原因と安全なAPI利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ今さら「OSコマンドインジェクション」なのか?——現場で生き残るための防御論現場のエンジニア諸君、日々お疲れ様。CISSPの知見をベースに一つ言っておく。「OSコマンドインジェクションは過去の脆弱性だ」なんて甘い考えを持っているなら、今...
スポンサーリンク