オフェンシブセキュリティ & リバースエンジニアリング

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Webアプリケーションのディレクトリ・ファイル列挙と隠しパスの探索 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

隠された扉を叩く者たち:ディレクトリ列挙と「見えない管理画面」の防衛論現場でインシデント対応をしていると、決まって遭遇するのが「公開設定ミス」による被害だ。攻撃者は、我々が「まさか外部からアクセスされるはずがない」と高を括っている場所を、驚...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 ポートスキャンとサービスフィンガープリントの特定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

ポートスキャンという「偵察」を舐めてはいけない:サービス特定を防ぐための防衛術君たちが普段何気なく行っている nmap -sV や nmap -O。これらは単なるネットワーク診断のツールではない。攻撃者が標的の「ドアの鍵のメーカー」や「部屋...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OSINTを用いた情報収集と攻撃対象領域(Attack Surface)の特定 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

攻撃者は「宝探し」のプロだ:OSINTで広がる攻撃対象領域(Attack Surface)の真実「うちはメインのWebサイトにはWAFを入れているし、主要なポートは閉じているから大丈夫だ」もし君がそう思っているなら、残念だがその認識の甘さが...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 ペネトレーションテストの法的枠組みとルール・オブ・エンゲージメント(RoE) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

境界線を越えるな:ペネトレーションテストにおける「RoE」こそがエンジニアを守る最強の武器だ現場でコードを書いていると、「この脆弱性を突いたらどうなるんだろう?」という好奇心が湧くのはエンジニアとして健全だ。だが、その好奇心を実環境で無許可...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 OpenID ConnectのIDトークン検証不備によるなりすまし – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!セキュリティの世界へようこそ。普段、ペネトレーションテスト(疑似攻撃テスト)でWebシステムの脆弱性を調査していると、とてもおもしろい(そして少し恐ろしい)現象によく遭遇します。それは、「鍵自体は最高級の暗号技術で作られているの...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 OAuth 2.0における認可コード横取り攻撃(Authorization Code Interception) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

【OAuth 2.0セキュリティ】「認可コード横取り攻撃」からアカウントを守る!PKCE(ピクシー)の仕組みと正しい実装ガイドみなさん、こんにちは!セキュリティエンジニアのWeb開発・防犯対策コラムへようこそ。最近のWebサイトやスマホアプ...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 JWTの署名アルゴリズムをnoneに設定する攻撃手法と検証回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは。現場の最前線でシステムの「弱点」を見つけ出し、それを塞ぐアドバイスをしているセキュリティエンジニアです。今日は、Webアプリの開発で非常によく使われるJWT(JSON Web Token)という技術に潜む、ちょっと驚きの「落とし...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 クラウドストレージの暗号化(SSE-S3/KMS)と鍵のライフサイクル管理 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!クラウドの世界へようこそ。今日からセキュリティの第一歩を共に踏み出していく皆さんに、世界中のシステムを「攻撃者(レッドチーム)」の視点で見つめてきた私から、とっておきの「守り方」を伝授します。「クラウドにデータを保存する」とき、...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 KubernetesのAdmission Controllerを用いたセキュリティ強制 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!セキュリティの世界へようこそ。今日は、Kubernetes(K8s)という「巨大なマンション」を守るための、最強の門番についてお話しします。インフラの構築に携わっていると、「コンテナをデプロイしたけれど、本当に安全な設定になって...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 クラウド環境におけるサーバーレス関数のタイムアウト設定とDoS対策 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!サーバーレス開発の世界へようこそ。「サーバーの管理がいらない」「使った分だけお支払い」という夢のような技術、AWS Lambdaなどのサーバーレス関数。初心者の方や開発者の方にとって、これほど心強い味方はありませんよね。でも、ち...
スポンサーリンク