オフェンシブセキュリティ & リバースエンジニアリング

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 API認証におけるAPIキーの漏洩とローテーション戦略 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

現場のエンジニアへ:その「APIキー」は、公開鍵と同じだと心得よ「とりあえず環境変数に入れておけば安心」……そう思っているなら、今すぐその考えを捨ててほしい。現場でインシデント対応をしていると、決まって遭遇するのが「ソースコードや設定ファイ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クロスサイトリクエストフォージェリ(CSRF)対策とトークン検証 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

CSRFは「終わった脆弱性」ではない:現場で生き残るための多層防御戦略「CSRFなんて今はフレームワークが勝手にやってくれるし、対策済みだよね?」もし君がそう思っているなら、明日の朝には君の管理するシステムが踏み台にされているかもしれない。...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 パスワードハッシュ化におけるソルトとストレッチングの重要性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

なぜ「ハッシュ化」で手を抜いてはいけないのか —— レインボーテーブルとGPUクラスタの脅威やあ。現場の最前線でコードを書き、時には壊れたシステムの残骸を拾い集めるエンジニア諸君。今日は「パスワードの保存」という、一見すると枯れ切った、しか...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 暗号化キーのライフサイクル管理とハードコーディングの排除 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

鍵を「隠す」な、「託せ」。ハードコーディング撲滅とKMS運用のリアル現場でインシデント対応をしていると、笑えない現実に何度も直面する。攻撃者が侵入した際、彼らがまず最初に行うのは、ソースコードの grep や設定ファイル内の文字列検索だ。A...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 セッションハイジャックを防ぐためのCookie属性の最適化 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッションハイジャックの終焉:現代のCookie設計で「絶対」を担保する技術現場でインシデント対応をしていると、「セッション管理はログイン処理の実装で終わっている」という勘違いをしている開発者に何度も出会う。だが、現実は甘くない。攻撃者は君...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 SAMLアサーションの改ざん攻撃とXML署名検証の不備 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

脆弱なSAML実装を食い物にする:XML Signature Wrapping(XSW)攻撃の真実「SAMLならセキュアだ」と信じているエンジニアほど、実は危うい足元で踊っている。SAML認証は、IdP(Identity Provider)...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OAuth 2.0/OIDCにおける認可コード横取りとリダイレクトURI検証 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OAuth 2.0の「リダイレクトURI」という盲点。認可コード横取りを防ぐための実戦的防衛術OAuth 2.0やOIDCは、今やWeb開発において避けては通れない認証・認可の標準だ。しかし、多くの開発現場において、このプロトコルは「ライブ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 認可制御の欠如(IDOR)による他者データへの不正アクセス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

IDORの悪夢:なぜ「URLの数字を変えるだけ」でシステムは崩壊するのか現場で数多のペネトレーションテストを行ってきて、最も「骨が折れる」かつ「呆気なく侵入できる」のがこのIDOR(Insecure Direct Object Refere...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 古い暗号スイート(TLS 1.0/1.1)の脆弱性とダウングレード攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

TLS 1.0/1.1の「ゾンビ」を葬る:なぜ今、暗号スイートの断捨離が必要なのかエンジニアのみんな、お疲れ様。今日もシステムの死守、ご苦労さま。最近のペネトレーションテストの現場で、「まだTLS 1.1が有効なままのサーバー」に出くわすと...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 不適切な乱数生成によるセッションID予測攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッションハイジャックの入り口:その「乱数」は、攻撃者に読まれているかもしれないやあ。現場でコードを書いている諸君、今日もセッション管理の実装で頭を悩ませているか?Webアプリケーションの根幹を支える「セッションID」。これが漏洩したり、推...
スポンサーリンク