ペネトレーションテスト手法

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 LDAPインジェクションの仕組みとフィルタリングによる防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

LDAPインジェクション:認証の「門番」を無力化する悪魔の数式現場でインシデント対応をしていると、「認証ロジックなんて、枯れた技術だし大丈夫だろう」と油断しているプロジェクトによく出くわす。だが、LDAP(Lightweight Direc...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OSコマンドインジェクションにおけるメタ文字のエスケープとAPI設計による回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OSコマンドインジェクション:シェルを呼び出す「安易な近道」が招く破滅現場でコードレビューをしていると、今でもたまに見かけるのが「システム管理コマンドを直接実行する」という実装だ。開発者から「シェル経由で呼ぶのが一番手っ取り早くて」という言...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 SQLインジェクションにおけるブラインド型(Boolean-based/Time-based)の検知と防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

画面に何も出ないから「安全」?ブラインドSQLiという静かなる脅威「エラーメッセージを非表示にしているから、うちのWebアプリはSQLインジェクションに対して安全だ」。もし君がそう思っているなら、今日でその甘い考えは捨ててくれ。攻撃者は、画...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 認証ログの監視と異常検知の自動化 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

認証ログは「死に体」か、それとも「最後の砦」か?——異常検知を自動化する実戦的アプローチ「ログイン失敗が100回あったら管理者にメール通知」。多くの現場で実装されているこのルール、正直に言おう。攻撃者は鼻で笑っている。なぜなら、現代のブルー...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 暗号化アルゴリズムの選択と実装の落とし穴 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

「暗号化しておけば安心」という幻想を捨てる:ECBモードが招く惨劇とAEADによる堅牢な実装「AESで暗号化しています」。そう胸を張るエンジニアほど、実は致命的な穴を空けていることが多い。現場でインシデント対応をしていると、いまだに AES...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 セッションタイムアウトの不備と永続ログインの危険性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

現場で多くのインシデントを見てきた経験から言わせてもらうと、「セッション管理」を甘く見ているエンジニアほど、あとで地獄を見る。「使い勝手」と「セキュリティ」のトレードオフを言い訳に、セッションを永続化させてユーザーを囲い込もうとするビジネス...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 認可の昇格を狙う権限分離の不備(RBAC/ABAC) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

認可の「穴」を突け:RBAC/ABACの設計ミスが招く特権昇格のリアル現場のエンジニア諸君。日々のデプロイ、お疲れ様。「認証(Authentication)」さえ完璧なら安全だと思っているなら、今すぐその認識を改めたほうがいい。IDとパスワ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 暗号化通信における中間者攻撃(MITM)と証明書検証 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

TLSの「信頼」をハックする:MITM攻撃の死角と、エンジニアが今すぐ実装すべき防壁現場でセキュリティ診断をしていると、いまだに「HTTPSを使っているから安全だ」と信じ込んでいるチームに出会う。だが、それは大きな間違いだ。TLSは単なるト...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 多要素認証(MFA)のバイパスとフィッシング耐性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

MFAは「銀の弾丸」ではない:SMS認証を無力化する攻撃者と、FIDO2で築く真の鉄壁「MFAを入れているから大丈夫」。もし社内や開発現場でそう安心しきっているメンバーがいるなら、今すぐその認識を叩き直す必要がある。私はこれまで数多くの侵入...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 API認証におけるAPIキーの漏洩とローテーション戦略 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

現場のエンジニアへ:その「APIキー」は、公開鍵と同じだと心得よ「とりあえず環境変数に入れておけば安心」……そう思っているなら、今すぐその考えを捨ててほしい。現場でインシデント対応をしていると、決まって遭遇するのが「ソースコードや設定ファイ...
スポンサーリンク