OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッション固定化攻撃(Session Fixation)を防ぐログイン後のID再生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログイン後の「セッションID再生成」を怠るな:その1行が防ぐ「なりすまし」の現実現場でコードレビューをしていると、未だに「ログイン処理の最後でセッションIDを更新していない」というケアレスミスに遭遇する。正直に言おう。これは「玄関の鍵を閉め...
OWASP Top 10の基本概念と最新動向

【入門編】セッション固定化攻撃(Session Fixation)を防ぐログイン後のID再生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインしても「鍵」はそのまま?セッション固定化攻撃からWebアプリを守る基礎知識こんにちは。セキュリティの世界で長く戦っていると、「完璧なシステムなんて存在しない」という現実に突き当たります。でもね、だからこそ「ここさえ押さえておけば、泥...
OWASP Top 10の基本概念と最新動向

【入門編】多要素認証(MFA)におけるSMS/音声OTPの脆弱性とフィッシング耐性 – アプリケーションセキュリティ & 安全な開発防御ガイド

SMS認証は「もう古い」?泥棒に狙われるあなたの鍵と、最強の防具「FIDO2」の話こんにちは。セキュリティの世界で長く戦っていると、「なぜもっと早く対策しなかったのか」と悔やむ現場に何度も遭遇します。今日は、皆さんが当たり前のように使ってい...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのクレーム検証におけるiss, aud, expの厳密なチェック実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「iss, aud, exp」を甘く見るな:脆弱性の深淵とアーキテクトが守るべき境界線世の中のジュニアなエンジニアや、納期に追われるマネージャーはJWT(JSON Web Token)を「ただのBase64エンコードされた文字列」だ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのクレーム検証におけるiss, aud, expの厳密なチェック実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「検証漏れ」は、泥棒に合鍵を渡すのと同じだ:iss, aud, expを軽視するな「JWT(JSON Web Token)を使っています。署名検証はライブラリに任せているので大丈夫ですよね?」セキュリティレビューの現場で最も耳を塞ぎ...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのクレーム検証におけるiss, aud, expの厳密なチェック実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵を渡した相手は誰?JWTの「3つの確認ポイント」で防ぐセッションハイジャックこんにちは。セキュリティの現場で日々、複雑な攻撃と対峙しているエンジニアです。今日は、現代のWebアプリケーションで「通行手形」として広く使われているJWT(JS...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのalg: none攻撃と鍵混同攻撃(Key Confusion Attack) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの脆い牙城:alg: noneと鍵混同攻撃が突きつける「実装の過信」という罠セキュリティアーキテクトとして多くのコードベースを監査してきたが、JWT(JSON Web Token)ほど「便利さと危うさが紙一重」なプロトコルは他にない。...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのalg: none攻撃と鍵混同攻撃(Key Confusion Attack) – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、お疲れ様。セキュリティチームのチーフだ。今日は「JWT(JSON Web Token)」という、現代のWeb認証の心臓部を狙ったエグい攻撃の話をしよう。多くの開発者が「ライブラリを使っているから大丈夫」と高を括っている...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのalg: none攻撃と鍵混同攻撃(Key Confusion Attack) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「魔法の鍵」が悪用される?泥棒に玄関を開けさせないためのセキュリティ防衛術こんにちは!現場でセキュリティと格闘していると、「なぜこんな単純なミスが起きるのか?」と頭を抱えたくなるような脆弱性にしばしば遭遇します。今回は、Web開発で...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OpenID Connect (OIDC)におけるIDトークンの検証不備と署名アルゴリズムの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

OpenID Connectの「署名検証」を甘く見るな:JWTという名のパンドラの箱認証・認可の標準プロトコルとして、今やOpenID Connect (OIDC) はデファクトスタンダードだ。しかし、現場のコードレビューで私が最も多く目に...
スポンサーリンク