共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OpenID Connect (OIDC) におけるIDトークンの検証手順 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で汗を流すエンジニア諸君、お疲れ様。今日は、多くの開発者が「なんとなく」実装し、そして多くのインシデントの温床となっている「OpenID Connect (OIDC) のIDトークン検証」について、裏側の泥臭い現実を話そう。「JWTのラ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0における認可コードフローとPKCEの必須化 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

なぜ今さら「PKCEなし」のOAuth 2.0が許されないのか:認可コード横取りの現実現場でコードをレビューしていると、いまだに「PKCE(Proof Key for Code Exchange)? うちのアプリは公開クライアントじゃないか...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 安全なセッション管理とCookie属性(HttpOnly, Secure, SameSite) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

セッションハイジャックを許すな:Cookie属性とID再生成の「現場流」鉄則現場でインシデント対応をしていると、いまだに「セッションIDが漏洩した」という悲鳴を聞く。攻撃者は高度なハッキングツールを使っているように見えるかもしれないが、実際...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 CSRF(クロスサイトリクエストフォージェリ)対策としてのAnti-CSRFトークンの実装 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

CSRFは「自動操縦される被害者」を狙い撃つ——理論だけでは防げない実装の罠現場でインシデント対応をしていると、いまだに「CSRFなんて古臭い脆弱性、今さら気にする必要があるのか?」という声を耳にする。だが、断言しよう。CSRFは、攻撃者が...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 Content-Security-Policy (CSP) の厳格なディレクティブ設定 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

CSPは「最後の砦」ではない。それは「境界防御の終着点」だ現場でインシデント対応をしていると、多くのテックリードがCSP(Content-Security-Policy)を「とりあえず入れておけば安心」な免罪符だと誤解していることに気づく。...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 XSS(クロスサイトスクリプティング)に対するコンテキスト依存の出力エスケープ – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

コンテキスト依存の出力エスケープ:XSS防御という名の「終わりのないチェス」セキュリティ・アーキテクトであれば、誰もが一度は「XSS対策は終わった」と錯覚する。htmlspecialchars() を通せば安全だ、といった甘い教条主義が、い...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 SQLインジェクションを防ぐプレースホルダ(バインド変数)の安全な実装パターン – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

プリペアドステートメントの深層:なぜ「バインド変数」は攻撃者の夢を壊すのか多くのエンジニアが「SQLインジェクション対策にはプリペアドステートメントを使え」という標語を、まるで祈りの文句のように繰り返している。だが、なぜそれが有効なのか、そ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 クラウド環境におけるコンテナイメージの脆弱性スキャンと署名検証 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

コンテナ・サプライチェーンの深淵:脆弱性スキャンと署名検証の「その先」多くのエンジニアが「コンテナイメージをスキャンし、署名すれば安全だ」と信じている。だが、現実はどうか。CVEを叩き潰すだけのCI/CDパイプラインは、巧妙なサプライチェー...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 IAMユーザーのアクセスキー管理とローテーションの自動化 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

鍵の寿命を短くし、眠れる脅威を殺す:IAMアクセスキー管理の「非可逆的」自動化戦略「IAMアクセスキーをローテーションせよ」―この格言は、もはやクラウドセキュリティにおける「手洗い・うがい」のような陳腐な教訓に聞こえるかもしれない。しかし、...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 クラウド環境におけるネットワークACLとセキュリティグループの使い分け – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

多層防御の「死角」を埋める:ステートフルとステートレスの再定義インフラストラクチャ・アズ・コード(IaC)が普及し、ネットワーク設計が自動化された現代において、セキュリティグループ(SG)とネットワークACL(NACL)の使い分けを「なんと...
スポンサーリンク