共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 DEP/NXビットによるデータ実行防止とメモリ保護の仕組み – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

メモリの聖域を侵す者たちへ:NXビットを越える「実行の境界線」のリアリティセキュリティの現場で「DEP(Data Execution Prevention)を有効にしています」という報告を受けるたび、私は少し苦笑いをする。まるで、玄関の鍵を...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 WindowsにおけるASLR(Address Space Layout Randomization)の有効化とバイナリ保護 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

ASLRは「銀の弾丸」ではない:メモリ破壊の最前線から読み解く防御の限界と実装の真髄多くのエンジニアが、セキュリティ対策を語る際に「ASLRを有効にしているから大丈夫だ」と安易な免罪符を口にする。しかし、現場で数多のゼロデイ脆弱性やエクスプ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 コード署名(Code Signing)によるバイナリの完全性保証と信頼の起点(Root of Trust) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

信頼の起点(Root of Trust)が崩壊する時:コード署名の深淵とアーキテクチャの生存戦略「署名があるから安全だ」。そう信じきっているエンジニアは、既に攻撃者の射程圏内にいる。コード署名は、単なる「改ざん検知のスタンプ」ではない。それ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 JWTの有効期限(exp)と発行時刻(iat)の検証によるリプレイ攻撃対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWTの「寿命」という幻想:リプレイ攻撃を封殺する堅牢な検証アーキテクチャ多くの開発者がJWT(JSON Web Token)を単なる「便利なセッション管理ツール」と誤解している。だが、現場の最前線に立つ我々にとって、JWTは「時限爆弾」そ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 OAuth 2.0におけるリダイレクトURIの厳密なホワイトリスト管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

OAuth 2.0の「急所」:リダイレクトURIの厳密検証が防ぐ認可コード強奪の深層OAuth 2.0は、現代のアイデンティティ経済を支える屋台骨だ。しかし、多くの開発者が「認証のフローが回ればいい」と安易に実装した結果、その背後で認可コー...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 セッション固定化攻撃(Session Fixation)の防止とセッションIDの再生成 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

セッション固定化の亡霊:ID再生成を「儀式」から「堅牢なアーキテクチャ」へ昇華させる「ログイン成功おめでとうございます。では、前のIDをそのまま使ってください」——もしあなたのアプリケーションがこう言っているなら、それは玄関の鍵を交換せずに...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 JWTのalg: none脆弱性と鍵の混同攻撃(Key Confusion Attack) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWTの深淵:alg: noneと鍵混同攻撃から読み解く「実装の死角」エンジニア諸君、JWT(JSON Web Token)という「現代の通行手形」を、君たちは本当に制御できているか?多くの開発者は、JWTを単なる「Base64でエンコード...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 OpenID Connect (OIDC) IDトークンの署名検証と発行者(iss)・オーディエンス(aud)検証 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWT署名検証の「深淵」:なぜIDトークンの検証ロジックは崩壊するのか多くの開発者が、joseライブラリやoidc-clientを導入して「検証完了」と安堵する。だが、セキュリティアーキテクトの視点から言わせれば、それは脆弱性の入り口に過ぎ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 OAuth 2.0認可コードフローにおけるPKCEの必須化と実装 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

PKCEという「当然の帰結」:認可コード横取りを防ぐための防衛アーキテクチャOAuth 2.0において、もはやPKCE(Proof Key for Code Exchange)の導入を議論する余地はない。かつてモバイルアプリやSPA(Sin...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【テクニカル・上級編】 暗号化通信の可視化とSSL/TLSインスペクションのセキュリティ上のトレードオフ – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

聖域なき可視化の代償:SSL/TLSインスペクションが突きつける「信頼の崩壊」とアーキテクトの矜持セキュリティの世界において、「暗号化は正義」という言説は半ば宗教化している。しかし、我々アーキテクトが直面するのは、正義の盾が隠蔽工作の温床と...
スポンサーリンク