インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0における認可コードの短寿命化とワンタイム利用の強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可コードは「使い捨てのチケット」だ。再利用の隙が命取りになる理由現場でインシデント対応をしていると、OAuth 2.0の実装で「認証さえ通ればいい」という甘い考えに基づいた設計をよく目にする。特に認可コード(Authorization C...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0における認可コードの短寿命化とワンタイム利用の強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!現場の最前線でセキュリティと格闘しているエンジニアの皆さん。今日は、Webアプリ開発の登竜門でありながら、実は非常に奥が深い「OAuth 2.0」のセキュリティ、特に「認可コード」という鍵の守り方についてお話しします。「OAut...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID ConnectのIDトークン署名検証(JWS)のアルゴリズム固定 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWT署名検証の「怠惰」が招く終焉:アルゴリズム固定という最後の防衛線セキュリティの最前線に身を置く者として、私は数多の認証バイパスを調査してきた。その中で最も「美しくない」敗北の一つが、IDトークン(JWT/JWS)の署名検証におけるアル...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID ConnectのIDトークン署名検証(JWS)のアルゴリズム固定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「署名の検証」をサボるのか? JWTのアルゴリズム固定が招く破滅への道現場でインシデント対応をしていると、決まって「まさかそこを突かれるとは思わなかった」という溜息を耳にする。特にOpenID Connect(OIDC)を利用した認証シ...
アプリケーションセキュリティ & 安全な開発

【入門編】OpenID ConnectのIDトークン署名検証(JWS)のアルゴリズム固定 – アプリケーションセキュリティ & 安全な開発防御ガイド

その「鍵」、ただのプラスチックかも?OpenID Connectの署名検証で絶対にやってはいけないことこんにちは!セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると、「とりあえず動くものを作らなきゃ!」と焦る気持ち、よく分...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セッションクッキーのSecure/HttpOnly/SameSite属性の強制設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

クッキー属性の「強制」は、もはや防御の最小単位ではないセキュリティアーキテクトであれば、今さら「HttpOnlyをつけろ」「Secure属性を忘れるな」という言葉に耳を傾ける必要はないだろう。だが、現場で何が起きているか。SaaSのバックエ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セッションクッキーのSecure/HttpOnly/SameSite属性の強制設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「クッキー属性」の甘さが、あなたのキャリアを台無しにするのか現場で数多のインシデントを見てきたが、悲しいかな、いまだにHttpOnlyやSecure属性が設定されていないWebアプリケーションが野放しになっている。「うちは管理画面を閉じ...
アプリケーションセキュリティ & 安全な開発

【入門編】セッションクッキーのSecure/HttpOnly/SameSite属性の強制設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵、かけ忘れていませんか?Webアプリの「クッキー」を守るための基本のキこんにちは!セキュリティの現場で日々、複雑なインシデントと格闘しているエンジニアです。今日は、皆さんがWebサイトを作る際や運用する際に必ず耳にするであろう「クッ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0の認可サーバーにおけるリダイレクトURIのワイルドカード禁止 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可の「穴」を塞げ:OAuth 2.0 リダイレクトURIとワイルドカードの死の淵認可サーバーの設計において、「利便性」という名の悪魔が囁くことがある。「サブドメインが大量にあるから、 としておけば楽だろう?」と。もし君が今、そんな実装で本...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0の認可サーバーにおけるリダイレクトURIのワイルドカード禁止 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「リダイレクトURIワイルドカード」という名の地雷原を今すぐ撤去せよ現場でコードを見ていると、時折「利便性」という名の悪魔に魂を売った設定に出くわす。その筆頭が、OAuth 2.0の認可サーバーにおけるリダイレクトURI...
スポンサーリンク