OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】レート制限(Rate Limiting)によるブルートフォース攻撃の緩和 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「APIのレート制限」があなたのシステムの最後の砦なのかやあ。現場で泥をすすりながらインシデント対応をしているエンジニア諸君なら、一度は目にしたことがあるはずだ。「なぜか特定のAPIだけ負荷が高い」「ユーザーDBへの辞書攻撃でアカウント...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】X-Content-Type-Options: nosniff によるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「親切心」という名の脆弱性:X-Content-Type-Options: nosniff の深淵セキュリティの世界には、「機能の利便性は、攻撃者の最大の武器になる」という鉄則がある。Webブラウザというやつは、ユーザー体験を損な...
OWASP Top 10の基本概念と最新動向

【実務・中級編】X-Content-Type-Options: nosniff によるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、お疲れ様。今日もどこかのログで怪しいトラフィックが跳ねているかもしれないが、まずは落ち着いて「基本の徹底」から始めよう。セキュリティの世界では、複雑なゼロデイ脆弱性ばかりに目を奪われがちだが、実は「ブラウザの余計なお節...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッション管理におけるフィンガープリント(User-Agent/IP)の検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション・フィンガープリントの幻想と現実:偽りの安心を突破する攻撃者の論理多くのセキュリティ設計書で「セッションIDの盗難対策」として掲げられるのが、User-AgentやIPアドレスによるフィンガープリントの検証だ。一見すると堅牢な多層...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッション管理におけるフィンガープリント(User-Agent/IP)の検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションハイジャックを「無力化」せよ:フィンガープリント検証の真実いいか、現場のエンジニア諸君。セキュリティの世界では「完璧な銀の弾丸」は存在しない。しかし、「攻撃者のコストを跳ね上げ、戦意を喪失させる」ための防壁なら構築できる。今日取り...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッションタイムアウトの設計:アイドルタイムアウトと絶対タイムアウト – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の「死角」を突く:アイドルと絶対タイムアウトの深淵多くのエンジニアが「セッションタイムアウト」を単なるUXとセキュリティのトレードオフだと思っている。だが、現場で死屍累々たるインシデントを見てきた者から言わせれば、それは甘い。...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッションタイムアウトの設計:アイドルタイムアウトと絶対タイムアウト – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションタイムアウトは「おまけ」じゃない。攻撃者に付け入る隙を与えないための防衛術やあ。今日も本番環境のログと睨めっこしているのか?セキュリティの世界では「完璧なシステムなど存在しない」というのが鉄則だが、だからといって「扉を開けっ放しに...
OWASP Top 10の基本概念と最新動向

【実務・中級編】KubernetesにおけるSecretリソースの暗号化とKMS連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

KubernetesのSecretは「裸」同然だ。KMS連携でその脆弱性を埋める技術論いいか、エンジニア諸君。Kubernetesを使っているチームから相談を受けるとき、決まって聞く質問がある。「Secretリソースは安全に管理しているか?...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Kubernetes API Serverのアクセス制御と監査ログの有効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

制御プレーンの深淵:Kubernetes API Serverを「聖域」たらしめるための要諦KubernetesのAPI Serverは、クラスターの心臓部だ。ここが陥落すれば、Namespaceの境界は無意味となり、コンテナ内の秘密鍵は平...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Kubernetes API Serverのアクセス制御と監査ログの有効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

Kubernetes API Serverは「城門」だ。そこを突破されたらおしまいだという話をしよう現場のエンジニア諸君、お疲れ様。最近は「コンテナ化すればとりあえず安心」という幻想を抱いているチームによく出くわす。だが、Kubernete...
スポンサーリンク