オフェンシブセキュリティ & リバースエンジニアリング

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 リバースエンジニアリングによるバイナリの脆弱性特定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

リバースエンジニアリングで暴く「コードの裂け目」:バッファオーバーフローの現実と対策エンジニアの諸君、今日もコードを書いているか?「自分たちが書いたコードに脆弱性なんてない」と信じたい気持ちはよくわかる。だが、現実のシステムは、コンパイラが...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クロスサイトスクリプトインクルージョン(XSSI)の防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

XSSIの恐怖:なぜその「JSONデータ」は世界中に晒されているのか現場のエンジニア諸君、お疲れ様。今日もコードと格闘していることだろう。さて、今日は「XSSI(Cross-Site Script Inclusion)」という、少し渋いが非...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 暗号学的ハッシュ関数の衝突攻撃と適切なアルゴリズム選定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

なぜ「MD5は死んだ」と叫ぶのか?――ハッシュ関数の残酷な現実と正しい実装現場のコードレビューをしていると、未だに「とりあえずMD5でいいか」という空気が漂う瞬間がある。その瞬間、私はレッドチームの血が騒ぐと同時に、強い危機感を覚える。ハッ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Webシェル検知のためのファイル整合性監視(FIM) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

Webシェルという「見えないナイフ」を封じ込める:FIMと防御の最前線システム運用現場で最も背筋が凍る瞬間を知っているか? それは、ログを眺めている最中に、見覚えのない .php や .jsp ファイルが公開ディレクトリにポツンと生成されて...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 インシデント対応におけるタイムライン分析とイベント相関 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

インシデントの「点」を「線」に変える:フォレンジック的思考に基づくタイムライン分析の極意現場でエンジニアをしていると、「攻撃を受けているようだ」というアラートの後に必ず直面するのが、バラバラになったログの破片を繋ぎ合わせる地獄のパズルだ。攻...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 サイドチャネル攻撃(タイミング攻撃)による認証バイパス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「たかが文字列比較」でシステムが落ちる:タイミング攻撃の真実と防御の実装「パスワード照合なんて、if ($input === $stored_password) でいいだろ?」もし君が現場のコードでそう断言しているなら、今すぐ考えを改めたほ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 HTTPパラメータ汚染(HPP)によるビジネスロジックのバイパス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

HTTPパラメータ汚染(HPP)の闇:その「重複した値」がシステムを崩壊させる現場でペネトレーションテストを行っていると、WAFが堅牢に設定されているにもかかわらず、その裏側の「アプリケーションサーバーの解釈」に付け込むことで、いとも簡単に...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 JSONハイジャック(JSON Hijacking)の仕組みと対策 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

JSONハイジャックの深淵:なぜ「ただの配列」が武器になるのか現場のエンジニア諸君、お疲れ様。今日は、現代のWebアプリケーションにおいて「死角」となりがちなJSONハイジャックについて話そう。「JSONなんて単なるデータ形式だし、HTML...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Content-Security-Policy(CSP)によるクライアントサイド攻撃の防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「CSPは面倒くさい」を卒業する。XSSを無力化する現代的な防御戦略現場でインシデント対応をしていると、いまだに「XSSなんてバリデーションとエスケープを徹底すれば防げる」という言葉を耳にする。それは正しい。正しいが、我々エンジニアは往々に...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Webサーバーログにおける不審なアクセスパターンの相関分析 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

現場のエンジニア諸君、お疲れ様。今日もどこかのサーバーで、誰かが君たちのアプリケーションの「穴」を探している。セキュリティベンダーの出すレポートは綺麗すぎて実戦の役に立たないことが多いが、今日はあえて泥臭いログの海から、攻撃者の息遣いを感じ...
スポンサーリンク