OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】JWTのクレーム検証(exp, nbf, aud)の重要性と実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「鍵」をかけ忘れていませんか?なりすましを防ぐための必須知識こんにちは。セキュリティの世界で長く泥臭い現場を見てきた私から、今日は「JWT(JSON Web Token)」という、現代のWebアプリケーションに欠かせない「デジタルな...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTの署名検証不備とアルゴリズム指定の脆弱性(noneアルゴリズム) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「none」アルゴリズムという悪夢:脆弱性の深層とアーキテクトが打つべき防衛線JWT(JSON Web Token)は現代のWeb認証の標準だ。しかし、多くの開発者が「ライブラリがよしなにやってくれる」という幻想に依存し、その背後で...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTの署名検証不備とアルゴリズム指定の脆弱性(noneアルゴリズム) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「none」アルゴリズムという悪夢:なぜあなたの認証は突破されるのかエンジニアの諸君、認証の実装でJWT(JSON Web Token)を使っているだろうか? 「ステートレスでスケーラブルだから」という理由で採用したその技術が、実は...
OWASP Top 10の基本概念と最新動向

【入門編】JWTの署名検証不備とアルゴリズム指定の脆弱性(noneアルゴリズム) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「鍵なし」攻撃?泥棒が勝手に合鍵を作る手口と、それを防ぐ鉄壁の守り方こんにちは。日々、システムの脆弱性と戦っているセキュリティエンジニアです。皆さんは「JWT(JSON Web Token)」という言葉を聞いたことがありますか?We...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「認可コード横取り」をPKCEで封じ込める:プロトコル設計の盲点を衝くアーキテクトの視点OAuth 2.0は今や認証・認可のデファクトスタンダードだが、その仕様の柔軟さが仇となり、多くの実装で致命的な脆弱性が放置されてい...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「認可コード横取り」はなぜ終わらないのか?――PKCE実装を「推奨」ではなく「義務」とすべき理由現場でコードをレビューしていると、いまだに「認可コードグラント(Authorization Code Grant)」において...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「認可コード横取り」をPKCEで防ぐ!泥棒から家の鍵を守るための基本ガイドこんにちは。現場で泥臭いインシデント対応を繰り返していると、「完璧なセキュリティなんてない」という現実に直面しますが、それでも「防げる攻撃を確実に...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】クライアントサイドにおける機密情報のハードコーディングと漏洩リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

フロントエンドの「聖域」など存在しない:クライアントサイド秘匿情報の死と再生フロントエンドのコードベースを眺めているとき、私はいつも「防波堤のない砂浜」を連想する。かつて、APIキーをJavaScriptの定数として埋め込んでいたエンジニア...
OWASP Top 10の基本概念と最新動向

【実務・中級編】クライアントサイドにおける機密情報のハードコーディングと漏洩リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

フロントエンドに「鍵」を置く罪――なぜあなたのAPIキーは、世界中の攻撃者に丸見えなのか現場でインシデント対応をしていると、決まって同じ光景を目にする。数日間徹夜して作り上げた新機能、そのリリース直後の深夜3時。突然、AWSの請求が跳ね上が...
OWASP Top 10の基本概念と最新動向

【入門編】クライアントサイドにおける機密情報のハードコーディングと漏洩リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、コードを書いていると「このAPIキー、どこに書けばいいんだろう? とりあえずJSファイルに書いて動かしてしまえ!」という誘惑に駆られること、ありますよね。でも、それは「家の玄関の鍵を、誰でも見...
スポンサーリンク