アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0のトークンエンドポイントにおけるクライアント認証の強化 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティの穴を塞ぎ続けているエンジニアです。今日は、OAuth 2.0の「クライアント認証」という、少し地味だけど非常に重要な、いわば「家の鍵」の話をしましょう。開発者のみなさんが「とりあえずクライアントシーク...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのペイロードへの機密情報混入リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「封書」ではなく「ハガキ」だ:機密情報漏洩の構造とJWEによる防衛戦略多くの開発者がJWT(JSON Web Token)を「セキュアな認証トークン」と誤解している。しかし、現実のインシデント現場において、JWTはしばしば「宝の地図...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのペイロードへの機密情報混入リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場の諸君、お疲れ様。今日もどこかのサーバーで、設定ミスや実装の甘さを突こうと待ち構えている連中がいる。さて、今回は「JWT(JSON Web Token)」の話だ。最近、「セッション管理をステートレスにしたい」という理由だけで、深く考えず...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのペイロードへの機密情報混入リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「透明な封筒」?機密情報をうっかり入れてはいけない理由こんにちは!セキュリティの現場で日々、システムの「お守り」をしているエンジニアです。今日は、現代のWeb開発で避けては通れない「JWT(JSON Web Token)」についてお...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッションタイムアウトの設計とアイドル時間・絶対時間の管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の死角:ミリ秒単位の攻防が分ける「絶対時間」と「アイドル時間」の真実多くの開発者がセッションタイムアウトを「利便性とセキュリティのトレードオフ」という陳腐な議論で片付けている。しかし、最高峰の現場で戦う我々にとって、それはメモ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッションタイムアウトの設計とアイドル時間・絶対時間の管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の「さじ加減」が命取りになる理由:アイドルと絶対時間の正しい制御術やあ。現場で泥臭いインシデント対応をしていると、つくづく思うことがある。それは、「セッション管理を甘く見ているシステムは、玄関の鍵を開けっ放しにして外出している...
OWASP Top 10の基本概念と最新動向

【入門編】セッションタイムアウトの設計とアイドル時間・絶対時間の管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉め忘れていませんか?「セッションタイムアウト」で守る、あなたのWebサイトこんにちは!セキュリティの世界へようこそ。今日は、Webアプリケーションの「防犯」において、多くの開発者がうっかり見落としがちな「セッションタイムアウト」...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0スコープの過剰付与(Over-scoping)による権限昇格リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

権限の「形骸化」を突く:OAuth 2.0過剰付与が招くコンテキスト・ハイジャックの深淵OAuth 2.0は、現代の分散アーキテクチャにおいて「信頼の通貨」となった。しかし、多くのエンジニアが犯す致命的なミスがある。それは、「実装の容易さ」...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0スコープの過剰付与(Over-scoping)による権限昇格リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0「スコープの過剰付与」という名の時限爆弾:なぜあなたのアプリは「鍵束ごと」渡してしまうのか現場でコードレビューをしていると、必ずと言っていいほど目にする「思考停止」がある。それはOAuth 2.0のスコープ設定だ。「とりあ...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0スコープの過剰付与(Over-scoping)による権限昇格リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「とりあえず全部許可」が命取り?OAuth 2.0のスコープ設計で陥るワナこんにちは!セキュリティの世界へようこそ。日々、最新の脅威と戦っている現場のエンジニアから見ると、最近のアプリケーション開発で「一番やってしまいがちだけど、一番怖いミ...
スポンサーリンク