OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】OpenID Connect (OIDC)におけるIDトークンの検証不備と署名アルゴリズムの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

OIDCのIDトークン検証:なぜ「none」を許した瞬間にシステムは終わるのか現場でコードレビューをしていると、未だに「IDトークンの検証処理」でヒヤリとする実装を見かける。特にOpenID Connect (OIDC)を導入しているシステ...
OWASP Top 10の基本概念と最新動向

【入門編】OpenID Connect (OIDC)におけるIDトークンの検証不備と署名アルゴリズムの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDトークンは「鍵」じゃない、「身分証明書のコピー」だ!OIDCの落とし穴を徹底解説こんにちは。日々、システムの守りを固めるエンジニアの皆さん、お疲れ様です。今日は、Webサービスのログイン処理で当たり前のように使われている「OpenID ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0における認可コード横取り攻撃(Authorization Code Interception)とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可コードは「信頼の断片」に過ぎない:OAuth 2.0におけるPKCE強制化の真実セキュリティアーキテクトであれば、OAuth 2.0の認可コードフローを「単なるリダイレクトの連鎖」として捉えてはならない。認可コード(Authorizat...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0における認可コード横取り攻撃(Authorization Code Interception)とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「認可コード横取り」を許すな:PKCE実装こそが現代の防波堤だ現場でコードをレビューしていると、いまだに「認可コード(Authorization Code)があれば認証できる」と勘違いしているエンジニアに出くわす。OAu...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0における認可コード横取り攻撃(Authorization Code Interception)とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可コードは「合い鍵」と同じ。PKCEで守る「認証の玄関口」こんにちは。セキュリティの世界へようこそ。今日は、皆さんが普段何気なく使っている「Googleでログイン」や「SNS連携」の裏側にある、ちょっと怖いけれど面白いお話、「認可コード横...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】ログ出力における機密情報のマスキングとインジェクション対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「死体検案書」である:インジェクションと機密漏洩を防ぐアーキテクチャの極意ログを単なる「デバッグの補助輪」だと考えているなら、それはセキュリティ設計において致命的な慢心だ。攻撃者にとって、ログファイルは侵入後の偵察(Reconnais...
OWASP Top 10の基本概念と最新動向

【実務・中級編】ログ出力における機密情報のマスキングとインジェクション対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「信頼の根源」か、それとも「攻撃者の武器」か現場でインシデント対応をしていると、決まって遭遇する景色がある。それは、攻撃者がシステム侵入の足がかりとして、あるいは証拠隠滅の手段として「ログ」を悪用している場面だ。多くのエンジニアは「ロ...
OWASP Top 10の基本概念と最新動向

【入門編】ログ出力における機密情報のマスキングとインジェクション対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードと格闘し続けている皆さんに、今日は「ログ」という、実は一番の「秘密の漏洩源」についてお話しします。「ログなんて、ただの記録でしょ?」と思っていませんか? それが大きな落とし穴なんです。システムにとってログは「...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】安全なパスワードハッシュ化アルゴリズム(Argon2, bcrypt)の選定 – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードハッシュの「終焉」を前に:Argon2idが選ばれる真のアーキテクチャ的必然性セキュリティの世界に身を置いていると、「ハッシュ化して保存しているから大丈夫」という言葉を何度耳にしたかわからない。しかし、現場でインシデント対応をして...
OWASP Top 10の基本概念と最新動向

【実務・中級編】安全なパスワードハッシュ化アルゴリズム(Argon2, bcrypt)の選定 – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードハッシュの「正解」はなぜ変わるのか?――その背後にある攻撃者の論理「とりあえずMD5やSHA-256でハッシュ化して、ソルトを足せばいいんだよね?」もし君がチームでそう言っているなら、今すぐそのコードを止めてほしい。残念ながら、そ...
スポンサーリンク