OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】安全なパスワードハッシュ化アルゴリズム(Argon2, bcrypt)の選定 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。「パスワードをデータベースに保存するなら、そのまま書いちゃダメだよ。ハッシュ化しなきゃ」先輩や上司からそんなことを言われて、なんとなく「MD5」や「SHA-256」という単語を耳にしたことはありませ...
OWASP Top 10の基本概念と最新動向

【入門編】レート制限(Rate Limiting)によるブルートフォース攻撃の緩和 – アプリケーションセキュリティ & 安全な開発防御ガイド

APIを守る最初の砦:レート制限(Rate Limiting)で「泥棒の居座り」を防ごうこんにちは。セキュリティの世界へようこそ。今日は、皆さんが作った大切なアプリケーションを「ブルートフォース攻撃(総当たり攻撃)」という泥棒から守るための...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッション固定攻撃(Session Fixation)の防止策 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定攻撃(Session Fixation)の深淵:なぜ「再生成」だけでは防衛が完結しないのかセキュリティアーキテクトやテックリードの諸君なら、OWASP Top 10の歴史的遺物である「セッション固定攻撃」を、今さら説明されるま...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッション固定攻撃(Session Fixation)の防止策 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定攻撃(Session Fixation)を「過去の遺物」にする:現場で通用する防御の鉄則現場でインシデント対応をしていると、いまだに「セッション管理はフレームワーク任せだから大丈夫」と油断しているエンジニアに出会うことがある。...
OWASP Top 10の基本概念と最新動向

【入門編】セッション固定攻撃(Session Fixation)の防止策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で「セッション固定攻撃」という言葉を聞くと、なんだか難しそうに聞こえるかもしれませんね。でも大丈夫。これは、あなたの家の「玄関の鍵」を想像すれば、驚くほどスッキリ理解できる話なんです。今回は、こ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】コマンドインジェクションを防ぐためのOSコマンド実行の回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

OSコマンド実行という「パンドラの箱」を閉じる:アーキテクチャの強制力で脆弱性を無力化する「OSコマンド実行(OS Command Injection)」は、古くて新しい、まさにセキュリティの原罪だ。なぜ2024年になっても、我々は依然とし...
OWASP Top 10の基本概念と最新動向

【実務・中級編】コマンドインジェクションを防ぐためのOSコマンド実行の回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

「OSコマンド実行」は現代の禁じ手だ:なぜあなたのコードはハッカーの踏み台にされるのか現場でコードレビューをしていると、未だに「とりあえず exec() や system() を使って外部コマンドを叩けば楽だ」と考えているエンジニアに出くわ...
OWASP Top 10の基本概念と最新動向

【入門編】コマンドインジェクションを防ぐためのOSコマンド実行の回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「OSコマンド」は、あなたの家の裏口の鍵を壊すのか?こんにちは!セキュリティの世界へようこそ。今日は、アプリケーション開発における「最も危険で、かつ最も防ぎやすい」攻撃の一つ、コマンドインジェクションについてお話しします。「OSコマンド...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】不適切な認証・認可によるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDORは「バグ」ではない。それは「設計の怠慢」である現場のコードレビューで、未だに「連番のIDをAPIの引数にそのまま投げる」設計を目にするたびに、私はセキュリティの最前線に立つ者として深い溜息をつく。IDOR(Insecure Dire...
OWASP Top 10の基本概念と最新動向

【実務・中級編】不適切な認証・認可によるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDORは「認証の成功」という甘い罠に潜んでいる:設計で叩き潰す認可の鉄則「ログインできているから大丈夫」。もしチームのメンバーがそんなことを口にしたら、すぐにそのコードを止めてください。多くのエンジニアが陥る罠、それが IDOR(Inse...
スポンサーリンク