OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0のインクリメンタル認可における権限の累積リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

権限の「雪だるま」をどう解くか:OAuth 2.0 インクリメンタル認可の死角とアーキテクチャ上の防衛策OAuth 2.0のインクリメンタル認可(Incremental Authorization)は、UXの観点からは魔法のような機能だ。ユ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0のインクリメンタル認可における権限の累積リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、お疲れ様。今日もどこかのログで不穏な挙動を検知してヒヤリとしているかもしれないが、セキュリティの現場とはそういうものだ。今日は、最近の認可設計で「便利さ」の裏に隠れた「時限爆弾」になりつつある、OAuth 2.0のイン...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0のインクリメンタル認可における権限の累積リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「少しずつ渡した鍵」が、いつの間にかマスターキーに?OAuth 2.0のインクリメンタル認可の落とし穴こんにちは!セキュリティの世界へようこそ。今日は、モダンなWebアプリ開発で避けて通れない「OAuth 2.0のインクリメンタル認可」とい...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】認証失敗時の情報漏洩(ユーザー列挙攻撃)を防ぐエラーメッセージ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「静寂」を設計せよ:ユーザー列挙攻撃と情報理論的アプローチ多くのエンジニアが「ユーザーが存在しません」というエラーメッセージを「セキュリティ上の配慮」として汎用的なものに差し替える。だが、現場のホワイトハッカーから見れば、それは「入り...
OWASP Top 10の基本概念と最新動向

【実務・中級編】認証失敗時の情報漏洩(ユーザー列挙攻撃)を防ぐエラーメッセージ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログイン画面は「攻撃者の入り口」だ。なぜ「ユーザーが存在しません」と言ってはいけないのか?現場でコードレビューをしていると、未だに「親切すぎる」エラーメッセージに出くわすことがある。「ご入力いただいたメールアドレスは登録されていません」——...
OWASP Top 10の基本概念と最新動向

【入門編】認証失敗時の情報漏洩(ユーザー列挙攻撃)を防ぐエラーメッセージ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリコードを書いているエンジニアの皆さん、あるいは「セキュリティって何から手をつければいいの?」と悩んでいるIT担当者の皆さん。今日は、セキュリティの「入り口」でありながら、意外と見落とさ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OIDCのUserInfoエンドポイントにおけるアクセストークンのスコープ検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

OIDCの罠:UserInfoエンドポイントにおける「スコープ過剰付与」という静かなる崩壊セキュリティアーキテクトとして多くのコードベースを監査してきたが、IDトークンやアクセストークンの検証については、「標準プロトコルに従っているから安全...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OIDCのUserInfoエンドポイントにおけるアクセストークンのスコープ検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「アクセストークンがあればUserInfoが叩ける」という油断が、致命傷になるのか現場でコードレビューをしていると、必ずと言っていいほど目にする「やらかし」がある。それは、「OIDCのアクセストークンさえあれば、UserInfoエンドポ...
OWASP Top 10の基本概念と最新動向

【入門編】OIDCのUserInfoエンドポイントにおけるアクセストークンのスコープ検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインしたのに「別の人の情報」が見えてしまう?OIDCの落とし穴と「鍵の管理」の話こんにちは!セキュリティの世界へようこそ。今日は、開発の現場で意外と見落とされがちな「UserInfoエンドポイントでのスコープ検証」についてお話しします。...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッション管理におけるフィンガープリント(IP/User-Agent)検証の是非 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の「虚像」を暴く:IP/User-Agentフィンガープリントの限界と次世代のアーキテクチャ「IPアドレスとUser-Agentでセッションを固定する」。Web開発の初期段階で誰もが一度は設計するこの手法は、現代のモバイル通信...
スポンサーリンク