OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】依存ライブラリの脆弱性管理 (SCA) とSBOMの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

依存ライブラリの脆弱性管理:なぜ「君のコード」は安全でも「隣のコード」が刺されるのか現場で「うちのコードは脆弱性診断を通したから大丈夫です」と胸を張るエンジニアに限って、数ヶ月後に派手にやらかす。なぜか? 答えは簡単。彼らが書いたコードでは...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セキュリティログの適切な出力と機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「死体検分」の現場である:機密漏洩を防ぎ、インシデントを追跡するためのアーキテクチャ論多くのエンジニアが「ログ出力」を単なる作業と考えている。しかし、最高峰の攻撃者にとって、ログは宝の山だ。設定ミスで出力されたセッションID、平文のパ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セキュリティログの適切な出力と機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「システムの黒歴史」ではない。攻撃者に渡す「攻略本」だ。現場でインシデント対応をしていると、必ずと言っていいほど直面するのが「ログの不備」だ。開発者はデバッグのためにログを吐き出し、運用者はSIEM(統合ログ管理)にすべてを流し込む。...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】安全でないデシリアライゼーションの脆弱性と対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

腐った果実を食すな:安全でないデシリアライゼーションの深淵と防御の極意「シリアライズされたデータは、単なるデータの転送フォーマットではない。それは、遠隔地で実行される可能性を秘めた、眠れるコードの断片だ。」長年、脆弱性調査の最前線に立ってい...
OWASP Top 10の基本概念と最新動向

【実務・中級編】安全でないデシリアライゼーションの脆弱性と対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

門外不出の「シリアライズ地獄」攻略:RCEを許さないための防衛術やあ。今日も本番環境のログとにらめっこ、お疲れ様。セキュリティの世界では「入力値を信じるな」と耳にタコができるほど言われるが、「デシリアライゼーション(復元)」は、その格言を嘲...
OWASP Top 10の基本概念と最新動向

【入門編】XML External Entity (XXE) 攻撃の仕組みとパーサーの設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

「なぜかサーバーの中身が丸見え?」XXE攻撃の正体と、鍵をかけ忘れたXMLパーサーの話こんにちは!セキュリティの世界へようこそ。今日は、少し古風だけど、今もなお現役で恐ろしい攻撃手法「XXE(XML External Entity)攻撃」に...
OWASP Top 10の基本概念と最新動向

【入門編】Cryptographic Failures: 脆弱な暗号スイートの特定とTLS 1.3への移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜその「暗号」は破られるのか?:TLS 1.3への移行で守るデジタルな玄関こんにちは。セキュリティの世界で、日々システムを守る最前線に立っている者です。皆さんは、自宅の玄関の鍵をかけたとき、その鍵が「100年前の壊れやすいおもちゃの鍵」だ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】多要素認証(MFA)におけるSMS/音声OTPの脆弱性とフィッシング耐性 – アプリケーションセキュリティ & 安全な開発防御ガイド

SMS OTPという「終わった遺産」と、認証の未来をFIDO2に託すべき必然的理由セキュリティの世界で最も忌むべきは、「慣習」を「安全」と履き違えることだ。多くの企業が未だに多要素認証(MFA)としてSMSや音声通話によるワンタイムパスワー...
OWASP Top 10の基本概念と最新動向

【実務・中級編】多要素認証(MFA)におけるSMS/音声OTPの脆弱性とフィッシング耐性 – アプリケーションセキュリティ & 安全な開発防御ガイド

SMS認証はもう「穴だらけ」だ。今すぐFIDO2への移行を検討すべき理由「MFAを導入しているから大丈夫」。そう油断しているエンジニアほど、インシデント発生時に顔面蒼白になる。現場で多くの不正アクセスを見てきたが、SMSや音声によるワンタイ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】レート制限(Rate Limiting)によるブルートフォース攻撃の緩和 – アプリケーションセキュリティ & 安全な開発防御ガイド

レート制限の「その先」:分散型ブルートフォースと戦うためのアーキテクト的思考多くの開発者が「レート制限」を実装する際、RedisのINCRコマンドとEXPIREを組み合わせて、IPアドレスごとにリクエスト数をカウントする実装で満足している。...
スポンサーリンク