オフェンシブセキュリティ & リバースエンジニアリング

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 セッション管理における永続的ログイン(Remember Me)の脆弱性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

ログインしっぱなしは「合鍵」を道端に落とすのと同じ?「Remember Me」の危険な落とし穴「ログインのたびにIDとパスワードを入力するのは面倒ですよね」。その気持ち、痛いほどわかります。だからこそ、多くのWebサービスには「次回から自動...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 OAuth 2.0のRedirect URI検証不備によるトークン流出 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OAuth 2.0の「リダイレクト先」にご用心!トークンを盗まれないための防犯対策こんにちは!セキュリティの世界へようこそ。今日は、Webサービスでよく見かける「Googleでログイン」や「SNS連携」の裏側で動いている「OAuth 2.0...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 JWTのkid(Key ID)パラメータ注入による署名検証回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

泥棒が「合鍵」を偽造する?JWTのkidパラメータに潜む罠こんにちは!セキュリティの世界へようこそ。今日は、開発現場でよく使われる「JWT(JSON Web Token)」という技術の中に潜む、ちょっと怖い「鍵のすり替え」というテクニックに...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 パスワードリセットトークンのタイミング攻撃(Timing Attack) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「0.1秒の差」が命取り?パスワードリセットの裏側で起きている泥棒のテクニックこんにちは!セキュリティの世界へようこそ。今日は、皆さんが普段何気なく使っている「パスワードを忘れた際のリセット機能」に潜む、少しスリリングな攻撃手法についてお話...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 セッション管理におけるCookieのSameSite属性の適切な設定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「うちの玄関、鍵かけたっけ?」――CookieのSameSite属性で防ぐ、あなたのサイトへの「なりすまし」侵入こんにちは。セキュリティの世界で、日々システムに潜む「穴」を探し回っているレッドチームエンジニアです。今日は、Web開発を始めた...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 OpenID Connectのnonce検証によるリプレイ攻撃対策 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「一度使った鍵」を悪用させない!OpenID Connectの nonce が守るデジタル認証の最前線こんにちは!セキュリティの最前線で「システムの穴」を探しているエンジニアです。今日は、Webサービスのログインでよく使われる「OpenID...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 OAuth 2.0のスコープ昇格攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「ちょっとだけ」が命取り?OAuth 2.0のスコープ昇格攻撃を、家の鍵で例えて解説しますこんにちは!セキュリティの世界へようこそ。今日は、Webアプリ開発では避けて通れない「OAuth 2.0」という仕組みに潜む、ちょっと怖い「スコープ昇...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 JWTの有効期限(exp)検証漏れによるトークン再利用攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「期限切れの合鍵」がなぜ危険?JWTの有効期限(exp)をめぐるセキュリティの落とし穴こんにちは!今日は、Webサービスの「身分証」として広く使われている「JWT(JSON Web Token)」についてお話しします。エンジニアの皆さんがロ...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 パスワードリセット時のメールアドレス列挙攻撃(Enumeration) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「そのパスワードリセット、実は泥棒に教えちゃっていませんか?」――メールアドレス列挙攻撃からユーザーを守る話こんにちは!セキュリティの世界へようこそ。システム開発や運用に携わっていると、「セキュリティ対策」という言葉が重たく感じること、あり...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 セッションハイジャックを防ぐためのセッション管理設計 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッションハイジャックを防げ!Webサービスの「合鍵」を守るための設計ガイドこんにちは!セキュリティの世界へようこそ。皆さんは普段、Webサイトにログインするとき、いちいちIDとパスワードを入れ直さなくても、ページを移動するたびに「ログイン...
スポンサーリンク