暗号理論・認証基盤 & エンドポイントセキュリティ

スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 API認可におけるJWT(JSON Web Token)の脆弱性とベストプラクティス – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWTは「魔法の杖」ではない:現場で戦うエンジニアのための防弾実装ガイド「JWTを使えば認証は安泰だ」と信じている若手エンジニアを、私は何人も見てきた。しかし、インシデント対応の最前線に立つ人間から言わせれば、JWTは適切に扱わなければ「自...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 API認証におけるOAuth 2.0とOpenID Connectの安全な実装 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場の最前線から:OAuth 2.0 + OIDCの「正しい」実装と、脆弱性を突く攻撃者の思考「OAuth 2.0を導入したから認証は安泰だ」と胸を張るエンジニアを、私は何人も見てきました。しかし、インシデント現場に立つ人間から言わせれば、...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A10:2021-Server-Side Request Forgery (SSRF)の防御 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

SSRFの恐怖:なぜ「たかがURL指定」がクラウド全滅の引き金になるのか現場で数多のインシデントを見てきたが、SSRF(Server-Side Request Forgery)ほど過小評価され、かつ被害が甚大になりやすい脆弱性はない。開発者...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A09:2021-Security Logging and Monitoring Failuresの最適化 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場の諸君、お疲れ様。今日もどこかで誰かが「ログなんてあればいい」という思考停止に陥り、泥沼のインシデント対応に追われているはずだ。いいか、OWASP Top 10の A09:2021-Security Logging and Monito...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A08:2021-Software and Data Integrity Failuresの防止 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

CI/CDの盲点:その「信頼」は偽物かもしれない。A08:2021からシステムを守る極意エンジニア諸君、日々お疲れ様。本日は「Software and Data Integrity Failures(ソフトウェアおよびデータの整合性の欠如)...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A07:2021-Identification and Authentication Failuresの対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

認証は「壊れるもの」と心得よ:A07:2021の現実と防壁の構築現場でインシデント対応をしていると、つくづく痛感させられることがある。それは「完璧なパスワードポリシーなど存在しない」という冷徹な事実だ。OWASP Top 10の常連である「...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A06:2021-Vulnerable and Outdated Componentsの管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

「使っているライブラリが爆弾だった」を防ぐ。SBOMとSCAで構築する堅牢なサプライチェーン防衛術「最新の暗号技術を使っているから大丈夫」。そう確信しているエンジニアほど、実は足元をすくわれる。Webアプリケーションの脆弱性は、あなたが書い...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A05:2021-Security Misconfigurationの自動化チェック – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

セキュリティ設定の不備(A05:2021)をIaCで封じ込めろ:現場の「デフォルト」が一番の弱点だ現場で数多のインシデントを見てきたが、皮肉なことに、最新のゼロデイ脆弱性よりも「デフォルト設定のまま放置されたクラウド環境」の方が、攻撃者にと...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A04:2021-Insecure Designの脅威モデリング – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

エンジニア諸君、セキュリティは「後付けのパッチ」ではない。設計図を書く段階で勝負は決まっている。OWASP Top 10:2021の『A04:2021-Insecure Design(設計上の欠陥)』は、正直言って、コードのバグを直すよりも...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A03:2021-Injection攻撃の防御(SQLi, Command Injection) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場の最前線で火を消し続けているエンジニア諸君、お疲れ様。今日は「教科書には載っているが、なぜか本番環境で消えない」インジェクション攻撃について、現場の視点から深掘りする。「プリペアドステートメントを使え」という言葉を何百回聞いたか? それ...
スポンサーリンク