OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのiat(Issued At)とnbf(Not Before)クレームの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTにおける iat と nbf の「厳密な検証」が分かつ、システム寿命の正念場多くのエンジニアがJWT(JSON Web Token)を単なる「IDカード」だと勘違いしている。だが、現場で泥をすすり、インシデントの火消しに走り回ってきた...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのiat(Issued At)とnbf(Not Before)クレームの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「検証漏れ」が招く悲劇:iatとnbfで防ぐ、泥臭いリプレイ攻撃の現実現場のエンジニア諸君、お疲れ様。最近、設計レビューで「JWTの中身をデコードしてユーザーIDさえ見ていれば安心」というコードを散見する。正直に言おう。それは鍵のか...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのiat(Issued At)とnbf(Not Before)クレームの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「時限爆弾」を防げ!iatとnbfで守る、あなたのアプリケーションの安全な鍵管理こんにちは。現場で泥臭いインシデント対応を繰り返してきたセキュリティエンジニアです。今日は、Web開発で避けては通れない「JWT(JSON Web To...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0のクライアント認証:Client Secretの安全な管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「Client Secret」という呪縛:その設計思想からメモリダンプの深淵まで「Client Secret」——この文字列は、OAuth 2.0の認可フローにおいて、最も脆弱かつ最も執着されるポイントだ。多くの開発者は...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0のクライアント認証:Client Secretの安全な管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

「シークレットをソースに書くのは死を意味する」——OAuth 2.0 クライアント認証の現場的防衛術「先輩、API連携の認証情報、とりあえず .env に書いておけば大丈夫ですよね?」新人エンジニアからこう聞かれたとき、私は背筋が凍る思いを...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0のクライアント認証:Client Secretの安全な管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたの「秘密の鍵」、プログラムのソースコードに置きっぱなしにしていませんか?こんにちは。セキュリティの現場で、日々「うっかり」から生まれるインシデントと戦っているエンジニアです。今日は、皆さんが開発するアプリケーションが、他のサービス(G...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッションIDの予測可能性を排除する乱数生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションID生成の深淵:エントロピーの枯渇と「予測」という名の死神多くの開発者が「セッションIDなんてUUIDを投げておけばいいだろう」と高を括る。しかし、我々のような最前線の人間から見れば、その慢心がどれほど致命的なバックドアを招くか、...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッションIDの予測可能性を排除する乱数生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションIDの「予測」は致命傷:CSPRNGを使わない開発者が犯す最大の過ちいいか、現場で一番怖いのは「なんとなく動いているコード」だ。特に、Webアプリケーションの心臓部である「セッション管理」。ここを甘く見ているエンジニアは、たとえ他...
OWASP Top 10の基本概念と最新動向

【入門編】セッションIDの予測可能性を排除する乱数生成 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵は「合鍵屋さん」が作るもの?それとも「サイコロ」で決めるもの?こんにちは。セキュリティの世界へようこそ。今日は、Webサイトの入り口である「セッションID」について、少しだけ掘り下げてお話しします。皆さんは、自分の家の鍵を作るとき、どうし...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTの署名アルゴリズムRS256とHS256の使い分け – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの署名アルゴリズム:RS256 vs HS256、その「見えない境界線」を設計するセキュリティアーキテクトであれば、JWT(JSON Web Token)の実装における「アルゴリズム選択」が、単なる暗号方式の選定ではなく、システム全体...
スポンサーリンク