アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0のstateパラメータによるCSRF対策の完全性 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「state」パラメータを省略するな ― 認証のドアを全開にするCSRFリスクと実務的防衛策エンジニア諸君、日々コードを叩き、デプロイに追われる中で「とりあえず動く」を優先したくなる気持ちは痛いほど分かる。だが、セキュリ...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0のstateパラメータによるCSRF対策の完全性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「OAuth 2.0のstateパラメータ? なんだか難しそう…」そう思ったあなた、大丈夫です。今日は、セキュリティの世界では「基本中の基本」と言われながら、実は現場で一番見落とされがちな「stateパラメータの重要性」について、難しい専門...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッションクッキーのSecure, HttpOnly, SameSite属性の適切な設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

クッキーの属性は「気休め」か?:セッション管理の深層心理と防衛アーキテクチャ「クッキーにSecure、HttpOnly、SameSiteを付けろ」。これはジュニアエンジニアでも知っている初歩的なベストプラクティスだ。しかし、インシデントレス...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッションクッキーのSecure, HttpOnly, SameSite属性の適切な設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の「三種の神器」を使いこなせ:Cookie属性で防ぐXSS/CSRFの最前線現場でインシデント対応をしていると、いまだに「なぜその設定が必要なのか」を理解せず、とりあえずネットのコピペで済ませているエンジニアに遭遇する。ハッキ...
OWASP Top 10の基本概念と最新動向

【入門編】セッションクッキーのSecure, HttpOnly, SameSite属性の適切な設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵をかけても「窓」が開いていたら?セッションクッキーを守る3つの防犯ルールこんにちは。現場で泥臭いインシデント対応を繰り返していると、「完璧なシステムなんてない」という現実を突きつけられます。でも、だからこそ「最低限ここだけは守ろう」という...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッション固定化攻撃(Session Fixation)を防ぐログイン後のID再生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログイン後のセッション再生成:なぜ「ただのコード」が防波堤になるのか多くのジュニアエンジニアは、セッションIDの再生成(Session Regeneration)を単なる「フレームワークの儀式」だと誤解している。しかし、インシデントレスポン...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッション固定化攻撃(Session Fixation)を防ぐログイン後のID再生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログイン後の「セッションID再生成」を怠るな:その1行が防ぐ「なりすまし」の現実現場でコードレビューをしていると、未だに「ログイン処理の最後でセッションIDを更新していない」というケアレスミスに遭遇する。正直に言おう。これは「玄関の鍵を閉め...
OWASP Top 10の基本概念と最新動向

【入門編】セッション固定化攻撃(Session Fixation)を防ぐログイン後のID再生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインしても「鍵」はそのまま?セッション固定化攻撃からWebアプリを守る基礎知識こんにちは。セキュリティの世界で長く戦っていると、「完璧なシステムなんて存在しない」という現実に突き当たります。でもね、だからこそ「ここさえ押さえておけば、泥...
OWASP Top 10の基本概念と最新動向

【入門編】多要素認証(MFA)におけるSMS/音声OTPの脆弱性とフィッシング耐性 – アプリケーションセキュリティ & 安全な開発防御ガイド

SMS認証は「もう古い」?泥棒に狙われるあなたの鍵と、最強の防具「FIDO2」の話こんにちは。セキュリティの世界で長く戦っていると、「なぜもっと早く対策しなかったのか」と悔やむ現場に何度も遭遇します。今日は、皆さんが当たり前のように使ってい...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのクレーム検証におけるiss, aud, expの厳密なチェック実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「iss, aud, exp」を甘く見るな:脆弱性の深淵とアーキテクトが守るべき境界線世の中のジュニアなエンジニアや、納期に追われるマネージャーはJWT(JSON Web Token)を「ただのBase64エンコードされた文字列」だ...
スポンサーリンク