OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0スコープの最小権限の原則(Principle of Least Privilege) – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「スコープ過多」は、あなたのアプリを誰にでも開く「マスターキー」になる現場でインシデント対応をしていると、笑えない事態に直面することがある。例えば、ユーザーのメールアドレスを取得したいだけの小さなWebアプリが、full...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0スコープの最小権限の原則(Principle of Least Privilege) – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵を全部渡してない?」OAuth 2.0のスコープで守る、あなたのアプリの「裏口」こんにちは。セキュリティの世界で泥臭いインシデントと戦い続けているエンジニアです。今日は「OAuth 2.0のスコープ」という、一見すると地味だけど実はめち...
OWASP Top 10の基本概念と最新動向

【入門編】セッションタイムアウトの設計:アイドルタイムアウトと絶対タイムアウト – アプリケーションセキュリティ & 安全な開発防御ガイド

「席を外した隙にあなたのPCが乗っ取られる?」セッションタイムアウトの極意を伝授しますこんにちは。現場でシステムを守り続けているセキュリティエンジニアです。今日は、開発者やIT担当者が意外と見落としがちな「セッションタイムアウト」についてお...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのペイロードにおける機密情報漏洩リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「透明な箱」である:機密情報の投棄とJWEによる再設計のパラダイム多くの開発者が陥る最初の罠は、JWT(JSON Web Token)を「セキュアなコンテナ」だと誤認することだ。結論から言えば、JWTのペイロードはBase64Url...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのペイロードにおける機密情報漏洩リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「署名=保護」という勘違いを正す ― 機密情報漏洩の盲点とJWEによる解決策JWT(JSON Web Token)は今やWeb認証のデファクトスタンダードだ。しかし、現場のコードレビューで「これ、JWTの中にユーザーのメールアドレス...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのペイロードにおける機密情報漏洩リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「透明な封筒」?機密情報を守るための正しい作法を学ぼうこんにちは。現場の最前線でセキュリティと向き合っているエンジニアです。皆さんは「JWT(JSON Web Token)」という言葉を聞いたことがありますか?今のWeb開発ではログ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】クロスサイトリクエストフォージェリ(CSRF)対策としてのstateパラメータの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0におけるCSRFの深淵:stateパラメータは単なる「おまじない」ではない多くの開発者は、OAuth 2.0のフローにstateパラメータを組み込む際、単なる「仕様だから」という理由で惰性的に実装している。だが、現場で数多...
OWASP Top 10の基本概念と最新動向

【実務・中級編】クロスサイトリクエストフォージェリ(CSRF)対策としてのstateパラメータの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、お疲れ様。セキュリティチームのチーフだ。今日は「OAuthのstateパラメータ」について話をしよう。教科書には「CSRF対策に必要」と一行で書かれているが、なぜそれが必要なのか、そして「とりあえず適当な乱数を入れてお...
OWASP Top 10の基本概念と最新動向

【入門編】クロスサイトリクエストフォージェリ(CSRF)対策としてのstateパラメータの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、見えない脅威と戦っているエンジニアの皆さん、お疲れ様です。今日は、Webアプリ開発において「避けては通れないけれど、意外と勘違いされやすい」CSRF(クロスサイトリクエストフォージェリ)、特に...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0における暗黙的フロー(Implicit Flow)の廃止と推奨される移行先 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「暗黙的フロー」を葬る:なぜ我々はPKCEを義務化せざるを得ないのかOAuth 2.0の「暗黙的フロー(Implicit Flow)」が、セキュリティの歴史書から抹消されようとしている。これを「単なる仕様変更」と捉えてい...
スポンサーリンク