OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】APIにおけるBroken Object Level Authorization (BOLA) の検知と対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「BOLA」は開発者の盲点になるのか?——ID連番の悪夢を断ち切る設計術「ログインさえしていれば安全」と信じているエンジニアほど、実は危うい。こんにちは。セキュリティチームのチーフとして、日々国内外の侵入テストやインシデント対応に奔走し...
OWASP Top 10の基本概念と最新動向

【入門編】APIにおけるBroken Object Level Authorization (BOLA) の検知と対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「鍵」をかけているのに泥棒が入るのか?APIの「BOLA」という盲点こんにちは。セキュリティの世界へようこそ。日々、開発の現場でコードを書いたり、インフラを整えたりしていると、「認証(ログイン)」さえしっかりしていれば大丈夫、と思ってし...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】APIにおけるMass Assignment (過剰なデータ割り当て) の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

Mass Assignment:その「便利なORM」が、あなたの権限境界を崩壊させている「開発効率を最大化する」という美名のもと、我々はフレームワークの魔力に溺れていないだろうか。Railsのparams.permitやSpringのDat...
OWASP Top 10の基本概念と最新動向

【実務・中級編】APIにおけるMass Assignment (過剰なデータ割り当て) の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「便利なORM」があなたのデータベースを乗っ取るのか? ― Mass Assignmentの深淵現場でコードレビューをしていると、必ずと言っていいほど遭遇するのが「APIの脆弱性」だ。特に最近のモダンなフレームワークは、開発体験(DX)...
OWASP Top 10の基本概念と最新動向

【入門編】APIにおけるMass Assignment (過剰なデータ割り当て) の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

APIの「玄関」に鍵をかけよう:Mass Assignment(過剰なデータ割り当て)を防ぐための基本こんにちは。セキュリティの世界へようこそ。今日は、API開発において非常に重要で、かつ「ついやってしまいがち」な落とし穴、Mass Ass...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Content-Security-Policy (CSP) によるXSSの多層防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「気休め」か「最後の砦」か ― インラインスクリプトを封じ込めるアーキテクチャの本質多くの開発者がCSP(Content-Security-Policy)を「とりあえず設定しておくお守り」程度に考えているのを見てきた。だが、現場のイ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Content-Security-Policy (CSP) によるXSSの多層防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「お守り」ではない。XSSを無力化する「防弾チョッキ」だいいか、現場のエンジニア諸君。セキュリティ対策の多くは「性善説」に基づいたザルになりがちだが、Content-Security-Policy (CSP) だけは別格だ。「入力値...
OWASP Top 10の基本概念と最新動向

【入門編】Content-Security-Policy (CSP) によるXSSの多層防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが…?「CSP」で守る、あなたのウェブサイトの防犯術こんにちは!セキュリティの世界へようこそ。今日は、ウェブサイトの「防犯」について、少しだけ掘り下げてお話ししたいと思います。皆さんは、自分の家を出るときに必ず鍵をかけま...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのクレーム検証(exp, nbf, aud)の重要性と実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「魔法の杖」ではない:クレーム検証の疎漏が招く境界防御の崩壊多くの開発者がJWT(JSON Web Token)を「ステートレスな認証の銀の弾丸」と勘違いしている。だが、現場でインシデントレスポンスを担当していると痛感するのは、JW...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのクレーム検証(exp, nbf, aud)の重要性と実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「信頼のパスポート」だ。検証を怠ることは、入国審査官を解雇するに等しい現場でコードをレビューしていると、JWT(JSON Web Token)を単なる「Base64でエンコードされた文字列」と勘違いしているエンジニアによく出くわす。...
スポンサーリンク