アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】認証失敗時の情報漏洩(ユーザー列挙攻撃)を防ぐエラーメッセージ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「静寂」を設計せよ:ユーザー列挙攻撃と情報理論的アプローチ多くのエンジニアが「ユーザーが存在しません」というエラーメッセージを「セキュリティ上の配慮」として汎用的なものに差し替える。だが、現場のホワイトハッカーから見れば、それは「入り...
OWASP Top 10の基本概念と最新動向

【実務・中級編】認証失敗時の情報漏洩(ユーザー列挙攻撃)を防ぐエラーメッセージ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログイン画面は「攻撃者の入り口」だ。なぜ「ユーザーが存在しません」と言ってはいけないのか?現場でコードレビューをしていると、未だに「親切すぎる」エラーメッセージに出くわすことがある。「ご入力いただいたメールアドレスは登録されていません」——...
OWASP Top 10の基本概念と最新動向

【入門編】認証失敗時の情報漏洩(ユーザー列挙攻撃)を防ぐエラーメッセージ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリコードを書いているエンジニアの皆さん、あるいは「セキュリティって何から手をつければいいの?」と悩んでいるIT担当者の皆さん。今日は、セキュリティの「入り口」でありながら、意外と見落とさ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OIDCのUserInfoエンドポイントにおけるアクセストークンのスコープ検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

OIDCの罠:UserInfoエンドポイントにおける「スコープ過剰付与」という静かなる崩壊セキュリティアーキテクトとして多くのコードベースを監査してきたが、IDトークンやアクセストークンの検証については、「標準プロトコルに従っているから安全...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OIDCのUserInfoエンドポイントにおけるアクセストークンのスコープ検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「アクセストークンがあればUserInfoが叩ける」という油断が、致命傷になるのか現場でコードレビューをしていると、必ずと言っていいほど目にする「やらかし」がある。それは、「OIDCのアクセストークンさえあれば、UserInfoエンドポ...
OWASP Top 10の基本概念と最新動向

【入門編】OIDCのUserInfoエンドポイントにおけるアクセストークンのスコープ検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインしたのに「別の人の情報」が見えてしまう?OIDCの落とし穴と「鍵の管理」の話こんにちは!セキュリティの世界へようこそ。今日は、開発の現場で意外と見落とされがちな「UserInfoエンドポイントでのスコープ検証」についてお話しします。...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッション管理におけるフィンガープリント(IP/User-Agent)検証の是非 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の「虚像」を暴く:IP/User-Agentフィンガープリントの限界と次世代のアーキテクチャ「IPアドレスとUser-Agentでセッションを固定する」。Web開発の初期段階で誰もが一度は設計するこの手法は、現代のモバイル通信...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッション管理におけるフィンガープリント(IP/User-Agent)検証の是非 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定化の亡霊:IP/UA固定は「気休め」か「盾」か現場でコードレビューをしていると、今でも「セッションIDを盗まれたら怖いから、IPとUser-Agentをセッションに紐付けて検証しよう」という設計に出くわすことがある。一見すると...
OWASP Top 10の基本概念と最新動向

【入門編】セッション管理におけるフィンガープリント(IP/User-Agent)検証の是非 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。私は普段、企業の守りを固める仕事をしていますが、今日は「セッション管理」という、Webサイトの「鍵」を守るための非常に重要なテーマについてお話しします。セキュリティと聞くと難しく感じますが、実は私た...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0のトークンエンドポイントにおけるクライアント認証の強化 – アプリケーションセキュリティ & 安全な開発防御ガイド

脱・クライアントシークレット:OAuth 2.0における認証の「ラストワンマイル」を埋めるこんにちは。コードの行間にある「想定外」を追い続けて幾星霜、現場の泥臭いインシデントと、教科書には載らないプロトコルの綻びに今日も向き合っています。さ...
スポンサーリンク