暗号理論・認証基盤 & エンドポイントセキュリティ

スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 APIのセキュリティヘッダー設定(X-Content-Type-Options, X-Frame-Options) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

こんにちは。セキュリティの世界へようこそ。「暗号」や「認証」といった言葉を聞くと、なんだかSF映画のような難しい数学の世界を想像して身構えてしまいますよね。でも、実はセキュリティの本質は、私たちの日常生活にある「防犯」と全く同じなんです。今...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 JWTの署名検証における公開鍵のキャッシュとJWKSエンドポイントの利用 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWTの「なりすまし」を防げ!公開鍵の動的運用とJWKSの賢い使いこなし術こんにちは。セキュリティの最前線で泥臭いインシデント対応を続けていると、「なぜこんな単純なミスで、システムが丸裸にされてしまうのか」と頭を抱える夜があります。今日は、...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 OAuth 2.0のリダイレクトURIの厳密なホワイトリスト管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

やあ、ようこそ。セキュリティの世界へ。今日は「OAuth 2.0」という、現代のWebサービスにおいて「鍵の受け渡し」を担う非常に重要な仕組みと、その中でも特に見落とされがちな「帰り道の罠」について話をしよう。堅苦しい定義は一旦置いておいて...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 APIにおける入力バリデーションとスキーマ検証(JSON Schema) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、見えない場所で繰り広げられる攻防戦を指揮している身として、今日は皆さんに「APIの玄関口を守る」という、非常に重要かつ泥臭いけれど面白いお話をしようと思います。「セキュリティ」と聞くと、RSA...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 JWTのクレーム検証における ‘iat’ と ‘nbf’ の活用 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、多くの開発者から「セキュリティってどこまでやればいいの?」という相談を受けます。教科書を読んでも眠くなるだけですよね。今日は、Web開発の現場で避けては通れない「JWT(JSON Web To...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 OAuth 2.0のスコープ最小権限の原則と過剰な権限付与の回避 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

鍵束をジャラジャラ持ち歩かないで!OAuth 2.0で「最小限の鍵」を渡す知恵こんにちは。セキュリティの現場で日々、泥臭い攻防を繰り広げているエンジニアです。今日は、開発者なら誰もが一度は使う「OAuth 2.0」の話をします。「認証」や「...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【入門編】 APIレート制限(Rate Limiting)によるDoS攻撃とブルートフォース対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

こんにちは。現場の最前線で泥臭いインシデント対応を続けているセキュリティエンジニアです。今日は「APIの守り方」についてお話しします。難しそうに聞こえるかもしれませんが、実はあなたの家の防犯と同じ。考え方はとてもシンプルです。一緒に一歩ずつ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 API認証におけるBearerトークンの漏洩防止とTLSの強制 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で泥をすすりながらインシデント対応をしていると痛感するんだが、「暗号化しています」という言葉ほどあてにならないものはない。「SSL/TLSを入れているから大丈夫」と胸を張るエンジニアに限って、実はTLS 1.0/1.1の脆弱な暗号スイー...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWTの秘密鍵漏洩と鍵ローテーション戦略 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWTの秘密鍵が漏洩したその瞬間、システムは「乗っ取られた」も同然だ現場で数多のインシデントを見てきたが、開発者が最も過小評価しているのが「JWTの秘密鍵の重要性」だ。JWT(JSON Web Token)は便利だ。ステートレスでスケーラブ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWT(JSON Web Token)の署名アルゴリズム ‘none’ 脆弱性の回避 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWTの「alg: none」脆弱性:その一行の油断が、システムを崩壊させる現場でインシデント対応をしていると、往々にして「なぜこんな初歩的な……」という箇所で攻撃が成功している事実に直面します。特に、認証の要であるJWT(JSON Web...
スポンサーリンク