OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Insecure Design: セキュリティ要件定義における脅威モデリングの実施 – アプリケーションセキュリティ & 安全な開発防御ガイド

Insecure Designは「コード」ではなく「思考」の欠陥である:脅威モデリングによる防御的設計の深淵多くのエンジニアが「セキュアコーディング」という言葉に踊らされ、WAFや最新のライブラリに頼り切っている間に、攻撃者はその遥か上流、...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Insecure Design: セキュリティ要件定義における脅威モデリングの実施 – アプリケーションセキュリティ & 安全な開発防御ガイド

「後から直す」は死へのカウントダウン:STRIDEで読み解く「設計段階の脆弱性」現場でインシデント対応をしていると、いつも同じ光景に出くわす。「脆弱性診断で致命的な穴が見つかりました、至急修正してください」という悲痛な叫びだ。しかし、コード...
OWASP Top 10の基本概念と最新動向

【入門編】Insecure Design: セキュリティ要件定義における脅威モデリングの実施 – アプリケーションセキュリティ & 安全な開発防御ガイド

「後から直す」はもう卒業!家を建てる前に「泥棒の視点」を持つセキュリティ設計術「システムを作ってから、最後にセキュリティ診断でバグを見つけて直す」。これ、実はものすごく効率が悪いんです。家を建てた後に「あ、玄関の鍵が壊れやすいかも」と気づい...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】パスワードハッシュ化におけるソルトとストレッチングの適切な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードハッシュの「正解」を求めて:Argon2とストレッチングの深淵巷には「パスワードはbcryptでハッシュ化しろ」という月並みなアドバイスが溢れている。だが、実戦で戦う我々にとって、それは議論のスタート地点に過ぎない。なぜなら、攻撃...
OWASP Top 10の基本概念と最新動向

【実務・中級編】パスワードハッシュ化におけるソルトとストレッチングの適切な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワード保護の「現在地」:なぜ今、Argon2への移行が不可欠なのか現場でインシデント対応をしていると、「パスワードをSHA-256でハッシュ化しています」という言葉を聞いて背筋が凍ることがよくある。2024年の今、それをやるのは「家の鍵...
OWASP Top 10の基本概念と最新動向

【入門編】パスワードハッシュ化におけるソルトとストレッチングの適切な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。「パスワードを保存するときはハッシュ化しなさい」と教わったことはあるでしょう。でも、なぜ「ただのハッシュ化」では不十分なのか、なぜ「ソルト」や「ストレッチング」という少し面倒な手順が必要なのか、その...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】水平的権限昇格と垂直的権限昇格の検知とログ監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

権限昇格の深層:ID改ざんを暴くためのログ相関と「文脈」のエンジニアリングセキュリティアーキテクトやテックリード諸君。OWASP Top 10の「不適切なアクセス制御(A01:2021)」を単なる教科書的な知識として処理していないだろうか。...
OWASP Top 10の基本概念と最新動向

【実務・中級編】水平的権限昇格と垂直的権限昇格の検知とログ監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、今日も泥臭いデバッグとログの海にお疲れ様。セキュリティの世界で「完璧な防御」などという幻想を抱いている奴は、最初のインシデントで心が折れる。我々が対峙しているのは、機械的な攻撃ツールだけじゃない。URLのパラメータを書...
OWASP Top 10の基本概念と最新動向

【入門編】水平的権限昇格と垂直的権限昇格の検知とログ監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒は「玄関の鍵」を壊さない?——権限昇格という「見えない侵入」を防ぐためのログ監視入門こんにちは。セキュリティの世界へようこそ。「セキュリティ」と聞くと、多くの人は「強固な防壁を築くこと」を想像しますよね。でも、実際のサイバー攻撃は、意外...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Broken Access Control: IDOR(Insecure Direct Object Reference)の特定と防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDORの「本質」:IDを隠すな、境界を疑え多くのエンジニアがIDOR(Insecure Direct Object Reference)を「URLパラメータのIDを推測される脆弱性」と捉えている。だが、現場で死線を越えてきた我々にとって、...
スポンサーリンク