暗号理論・認証基盤 & エンドポイントセキュリティ

スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 コード署名(Code Signing)によるバイナリの完全性保証と信頼の起点(Root of Trust) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

信頼の崩壊を防げ:コード署名が守る「実行の正義」と実戦的実装術エンジニア諸君、お疲れ様。今日もどこかのサーバーで脆弱性が突かれ、誰かのPCで怪しげなバイナリが実行されている。「暗号化してるから大丈夫だ」という言葉を耳にするたびに、俺は少し背...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWTの有効期限(exp)と発行時刻(iat)の検証によるリプレイ攻撃対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWTの「寿命」を軽視するな:リプレイ攻撃を防ぐための実装論現場でインシデントレスポンスを担当していると、いまだに「JWTの署名さえ検証していれば安全だ」と信じ込んでいる設計に遭遇する。ハッキリ言おう。それは大きな勘違いだ。JWT(JSON...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0におけるリダイレクトURIの厳密なホワイトリスト管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君、今日も泥臭いデバッグと戦っていることだろう。セキュリティの世界では「境界線」がすべてだ。特にOAuth 2.0において、認可コード(Authorization Code)という「鍵」をどこへ届けるか――この配送先である...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 セッション固定化攻撃(Session Fixation)の防止とセッションIDの再生成 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

ログインしても「鍵」が同じなら、泥棒は笑って中に入る。セッション固定化攻撃の真実現場でコードレビューをしていると、未だに「認証を通したから安心」という勘違いをしている設計に出くわす。だが、認証機能とは「誰であるか」を証明するだけでなく、その...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWTのalg: none脆弱性と鍵の混同攻撃(Key Confusion Attack) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日もどこかで認証トークンが不正に書き換えられ、誰かが管理者権限を奪取されているかもしれない。JWT(JSON Web Token)は現代のWeb開発において「認証の銀の弾丸」のように扱われているが、その仕様...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OpenID Connect (OIDC) IDトークンの署名検証と発行者(iss)・オーディエンス(aud)検証 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日は、多くの開発者が「なんとなく動いているから」と放置しがちな、IDトークン(JWT)の検証における「致命的な穴」について話そう。現場でインシデント対応をしていると、このOIDC(OpenID Connec...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0認可コードフローにおけるPKCEの必須化と実装 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

OAuth 2.0の「認可コード横取り」をPKCEで封殺する:エンジニアが知るべき実装の急所現場でコードを書いていると、「とりあえず動く」認証フローを組むことに注力しがちだが、セキュリティチーフとして一つだけ断言しておく。PKCE(Proo...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 暗号化通信の可視化とSSL/TLSインスペクションのセキュリティ上のトレードオフ – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

SSL/TLSインスペクションの「諸刃の剣」を使いこなす:現場で戦うエンジニアのためのセキュリティ指針現場でインフラやアプリを見ていると、「暗号化通信さえしていれば安全」という神話を信じているエンジニアに時折出会う。だが、現実はそう甘くない...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 暗号実装における乱数生成器(CSPRNG)の重要性とエントロピー不足 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

乱数は「暗号の心臓」だ。その鼓動が止まれば、堅牢な鍵もただの紙屑になるエンジニア諸君、セキュリティの現場で一番「やってはいけないこと」は何だと思う? SQLインジェクション? クロスサイトスクリプティング? もちろんそれらも致命的だが、多く...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 エンドポイントにおける暗号化鍵のメモリ保護技術 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

メモリ上の「鍵」を盗む悪魔たち:実務で勝つための暗号鍵保護戦略現場で戦う諸君、今日もコードを叩いているか?多くのエンジニアは、AESやRSAを「ブラックボックス」として扱い、ライブラリの関数を呼ぶだけで満足している。だが、セキュリティの最前...
スポンサーリンク