アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】WebAuthn/FIDO2の登録・認証フローにおけるOrigin検証の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAuthn/FIDO2の防壁を突破する「Origin」の虚影:実務者が語る実装の深淵多くのエンジニアは「WebAuthnを導入すればフィッシングは防げる」と信じている。だが、セキュリティアーキテクトの視点から言えば、それは半分正解で、...
OWASP Top 10の基本概念と最新動向

【実務・中級編】WebAuthn/FIDO2の登録・認証フローにおけるOrigin検証の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「WebAuthnのOrigin検証」で手を抜くのか?――FIDO2実装の死角を突く攻撃と防御の鉄則現場でエンジニア諸君が「WebAuthnを実装した」と胸を張る際、私がまず確認するのはライブラリの呼び出し方ではない。「サーバー側のRP...
OWASP Top 10の基本概念と最新動向

【入門編】WebAuthn/FIDO2の登録・認証フローにおけるOrigin検証の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵をかけたはずなのに泥棒に入られた?」WebAuthn/FIDO2の落とし穴と「Origin検証」の真実こんにちは。セキュリティの世界へようこそ。今日は、パスワードを使わない次世代の認証技術「WebAuthn/FIDO2」についてお話しし...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】認可サーバーにおけるリダイレクトURIの厳密なホワイトリスト検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可コードは「金塊」である:リダイレクトURIの厳密検証が守るべき境界線OAuth 2.0やOpenID Connectのフローにおいて、認可コード(Authorization Code)は単なる一時的な文字列ではない。それはユーザーのアイ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】認可サーバーにおけるリダイレクトURIの厳密なホワイトリスト検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuthの「穴」を塞げ:リダイレクトURIの曖昧な検証が招く悪夢現場でインシデント対応をしていると、「なぜこんな初歩的なミスが?」と頭を抱えたくなる瞬間がある。その筆頭が、OAuth 2.0 / OpenID Connectの認可フローに...
OWASP Top 10の基本概念と最新動向

【入門編】認可サーバーにおけるリダイレクトURIの厳密なホワイトリスト検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「リダイレクト先の指定」が命取りになるのか?— 認可サーバーの守り方こんにちは。セキュリティの世界へようこそ。今日は、Webサービスで避けては通れない「ログイン」や「SNS連携」の裏側にある、非常に重要で、かつ見落とされがちな「リダイレ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのブラックリスト管理と即時無効化の設計パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「ステートレス」という幻想を捨てる:ブラックリスト管理の現実的設計JWT(JSON Web Token)を設計する際、多くのエンジニアが「ステートレスであること」を美徳と信じ込む。だが、実戦の現場においてそれは往々にして「無防備であ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのブラックリスト管理と即時無効化の設計パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

ステートレスの幻想を捨てる:JWT即時無効化を「現実的」に実装する戦略「JWTはステートレスだから、ログアウト処理はクライアント側でトークンを破棄するだけで十分だ」もし君がまだそう信じているなら、今すぐその考えを捨ててほしい。その認識は、攻...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのブラックリスト管理と即時無効化の設計パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、システムを守る最前線にいると、「完璧な鍵なんて存在しない」という事実に直面します。でも、だからこそ面白い。今日は、開発現場で誰もが一度は悩み、そして一度は挫折しがちな「JWTのログアウト」とい...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0のstateパラメータによるCSRF対策の完全性 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「State」はただの文字列ではない ― CSRF対策の深淵と実装の罠セキュリティアーキテクトであれば、OAuth 2.0の認可フローにおいてstateパラメータがCSRF(Cross-Site Request Forg...
スポンサーリンク