OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】セッションタイムアウトの設計とアイドル時間・絶対時間の管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉め忘れていませんか?「セッションタイムアウト」で守る、あなたのWebサイトこんにちは!セキュリティの世界へようこそ。今日は、Webアプリケーションの「防犯」において、多くの開発者がうっかり見落としがちな「セッションタイムアウト」...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0スコープの過剰付与(Over-scoping)による権限昇格リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

権限の「形骸化」を突く:OAuth 2.0過剰付与が招くコンテキスト・ハイジャックの深淵OAuth 2.0は、現代の分散アーキテクチャにおいて「信頼の通貨」となった。しかし、多くのエンジニアが犯す致命的なミスがある。それは、「実装の容易さ」...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0スコープの過剰付与(Over-scoping)による権限昇格リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0「スコープの過剰付与」という名の時限爆弾:なぜあなたのアプリは「鍵束ごと」渡してしまうのか現場でコードレビューをしていると、必ずと言っていいほど目にする「思考停止」がある。それはOAuth 2.0のスコープ設定だ。「とりあ...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0スコープの過剰付与(Over-scoping)による権限昇格リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「とりあえず全部許可」が命取り?OAuth 2.0のスコープ設計で陥るワナこんにちは!セキュリティの世界へようこそ。日々、最新の脅威と戦っている現場のエンジニアから見ると、最近のアプリケーション開発で「一番やってしまいがちだけど、一番怖いミ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】WebAuthn/FIDO2の登録・認証フローにおけるOrigin検証の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAuthn/FIDO2の防壁を突破する「Origin」の虚影:実務者が語る実装の深淵多くのエンジニアは「WebAuthnを導入すればフィッシングは防げる」と信じている。だが、セキュリティアーキテクトの視点から言えば、それは半分正解で、...
OWASP Top 10の基本概念と最新動向

【実務・中級編】WebAuthn/FIDO2の登録・認証フローにおけるOrigin検証の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「WebAuthnのOrigin検証」で手を抜くのか?――FIDO2実装の死角を突く攻撃と防御の鉄則現場でエンジニア諸君が「WebAuthnを実装した」と胸を張る際、私がまず確認するのはライブラリの呼び出し方ではない。「サーバー側のRP...
OWASP Top 10の基本概念と最新動向

【入門編】WebAuthn/FIDO2の登録・認証フローにおけるOrigin検証の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵をかけたはずなのに泥棒に入られた?」WebAuthn/FIDO2の落とし穴と「Origin検証」の真実こんにちは。セキュリティの世界へようこそ。今日は、パスワードを使わない次世代の認証技術「WebAuthn/FIDO2」についてお話しし...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】認可サーバーにおけるリダイレクトURIの厳密なホワイトリスト検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可コードは「金塊」である:リダイレクトURIの厳密検証が守るべき境界線OAuth 2.0やOpenID Connectのフローにおいて、認可コード(Authorization Code)は単なる一時的な文字列ではない。それはユーザーのアイ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】認可サーバーにおけるリダイレクトURIの厳密なホワイトリスト検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuthの「穴」を塞げ:リダイレクトURIの曖昧な検証が招く悪夢現場でインシデント対応をしていると、「なぜこんな初歩的なミスが?」と頭を抱えたくなる瞬間がある。その筆頭が、OAuth 2.0 / OpenID Connectの認可フローに...
OWASP Top 10の基本概念と最新動向

【入門編】認可サーバーにおけるリダイレクトURIの厳密なホワイトリスト検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「リダイレクト先の指定」が命取りになるのか?— 認可サーバーの守り方こんにちは。セキュリティの世界へようこそ。今日は、Webサービスで避けては通れない「ログイン」や「SNS連携」の裏側にある、非常に重要で、かつ見落とされがちな「リダイレ...
スポンサーリンク