OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTの署名アルゴリズムRS256とHS256の使い分け – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの署名アルゴリズム、なぜ「RS256」一択なのか? 現場で語られない「HS256」の罠現場のコードレビューをしていると、未だにJWT(JSON Web Token)の署名アルゴリズムに「HS256」を平然と使っているプロジェクトを見か...
OWASP Top 10の基本概念と最新動向

【入門編】JWTの署名アルゴリズムRS256とHS256の使い分け – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードと格闘し、時にインシデントの火消しに奔走しているエンジニアの皆さん、お疲れ様です。今日は、Webアプリ開発の現場で避けては通れない「JWT(JSON Web Token)」の、特に「署名アルゴリズム」の話をし...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0におけるリフレッシュトークンのローテーション – アプリケーションセキュリティ & 安全な開発防御ガイド

リフレッシュトークン・ローテーション:その「脆い平穏」をいかにして堅牢な防衛線へ昇華させるかOAuth 2.0のフローを設計する際、リフレッシュトークンを単なる「アクセストークンの延長キー」として扱っているなら、それは既に攻撃者への招待状を...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0におけるリフレッシュトークンのローテーション – アプリケーションセキュリティ & 安全な開発防御ガイド

「リフレッシュトークンは一生モノ」という幻想を捨てろ:OAuth 2.0 ローテーションの深淵現場でコードを叩いている諸君、ご苦労。セキュリティの現場に長くいると、「OAuth 2.0はもう完璧に実装した」と胸を張るエンジニアに出くわすが、...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0におけるリフレッシュトークンのローテーション – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの現場で長年、泥臭いインシデントと向き合ってきた筆者です。今日は、OAuth 2.0の「リフレッシュトークン」という、一見便利だけど扱いを間違えると非常に恐ろしい仕組みについてお話しします。難しそうな用語が並びますが...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OIDCにおけるUserInfoエンドポイントの安全な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

OIDC UserInfoエンドポイントの深淵:認可の「隠れた境界線」をどう守るかセキュリティ・アーキテクトとして多くの現場を渡り歩いてきたが、依然としてアプリケーション開発の最前線で「UserInfoエンドポイント」が単なるデータ取得AP...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OIDCにおけるUserInfoエンドポイントの安全な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

OIDCのUserInfoエンドポイントは「ただのデータ提供口」ではない。君が落としがちな盲点と守り方現場でコードレビューをしていると、OpenID Connect (OIDC) の実装で「認証さえ通れば、UserInfoエンドポイントはア...
OWASP Top 10の基本概念と最新動向

【入門編】OIDCにおけるUserInfoエンドポイントの安全な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵を渡したはずなのに…?OIDC「UserInfoエンドポイント」で絶対に守るべき鉄則こんにちは!セキュリティの世界へようこそ。今日は、最近のWeb開発では避けて通れない「OpenID Connect (OIDC)」の、ちょっとした落とし穴...
OWASP Top 10の基本概念と最新動向

【入門編】セッション管理におけるフィンガープリント(User-Agent/IP)の検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

「家の鍵」を盗まれたらどうする?セッション管理とフィンガープリントの真実こんにちは!セキュリティの現場で日々、泥臭い攻防を繰り広げているエンジニアです。今日は、Webアプリケーションの守りの要である「セッション管理」についてお話しします。特...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0スコープの最小権限の原則(Principle of Least Privilege) – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「スコープ」は信頼の境界線である:過剰権限が招く連鎖的侵害とアーキテクチャの防壁多くの開発者がOAuth 2.0のスコープを単なる「機能のON/OFFスイッチ」だと誤解している。だが、現場のインシデント・レスポンスに身を...
スポンサーリンク