オフェンシブセキュリティ & リバースエンジニアリング

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 OAuth 2.0の暗黙的フロー(Implicit Flow)の脆弱性と廃止推奨 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

はじめに:あなたの家の「合鍵」、どこに隠していますか?皆さん、こんにちは!セキュリティの世界へようこそ。日々、新しいシステムやアプリを開発していると「OAuth(オーオース)2.0」という言葉を耳にする機会が多いですよね。SNSログイン機能...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 JWTの秘密鍵漏洩による署名偽造と権限昇格 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!セキュリティの世界へようこそ。世界中のシステムを攻撃者の視点から調査している、レッドチーム(攻撃側)エンジニアです。今日は、Web開発で非常によく使われる「JWT(ジョット)」という技術についてお話しします。「JWTって便利だよ...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 OAuth 2.0のステートパラメータ欠如によるCSRF攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OAuth 2.0 の「鍵」をかけ忘れると、泥棒が勝手に入ってくる!? ~ state パラメータ欠如による CSRF 攻撃を解き明かす ~皆さん、こんにちは!サイバーセキュリティの世界へようこそ。今回は、皆さんが普段何気なく使っているかも...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 IDOR(Insecure Direct Object Reference)によるデータ漏洩 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

IDOR:あなたの家の鍵、泥棒は知らず知らずのうちに狙っているかも?〜データ漏洩を防ぐための第一歩〜皆さん、こんにちは!サイバーセキュリティの世界へようこそ。今回は、Webサイトやアプリケーションでよく見られる「IDOR(Insecure ...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 パスワードリセット機能におけるトークン予測とホストヘッダー注入 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

パスワードリセット機能の落とし穴:泥棒が狙う「鍵」と「家の住所」のトリックITの世界へようこそ!最近、Webサイトやアプリで「パスワードを忘れちゃった!」って時に、メールで送られてくるパスワードリセット機能、よく使いますよね。でも、実はこの...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 セッション固定攻撃(Session Fixation)のメカニズムと対策 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!レッドチームエンジニアの〇〇です。今日は、なんだか物騒な響きの「セッション固定攻撃」というテーマについて、新人IT担当者さんや、これからセキュリティの面白さに触れていきたい開発者さんに向けて、とことん優しく解説していきたいと思い...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OpenID ConnectのIDトークン検証不備によるなりすまし – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OpenID ConnectのIDトークン検証不備を突く「なりすまし」攻撃:実例と堅牢な防御策お疲れ様。今日も今日とて、世の中には数えきれないほどのWebアプリケーションが日々デプロイされている。その一方で、見えないところで静かに、しかし確...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OAuth 2.0における認可コード横取り攻撃(Authorization Code Interception) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、みんな。セキュリティチームの〇〇(←チーフエンジニアの名前を想像してくれ)だ。今日も元気にコード書いてるか?最近、Webサービスやモバイルアプリの開発でOAuth 2.0を使うのが当たり前になってきたよな。手軽に認証・認可の仕組みを導...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 JWTの署名アルゴリズムをnoneに設定する攻撃手法と検証回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

おい、ちょっといいか?最近、チームでWeb APIの設計について話す機会があったよな。その時に「JWT(JSON Web Token)を使っています」って答えてくれたメンバーが何人かいたけど、正直なところ、ちょっと胸騒ぎがしたんだ。JWTは...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クラウドストレージの暗号化(SSE-S3/KMS)と鍵のライフサイクル管理 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

クラウドストレージ暗号化の盲点:なぜ「暗号化済み」のデータが盗まれるのか?「ウチのS3バケットは、デフォルトでSSE-S3(S3管理鍵によるサーバーサイド暗号化)が有効になっているから大丈夫」もしあなたのチームにこう考えているメンバーがいた...
スポンサーリンク