ペネトレーションテスト手法

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Kubernetes APIサーバーに対するDoS攻撃とリソース制限 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

Kubernetesの心臓を止めるな:APIサーバーへのDoS攻撃を防ぐための「防壁」構築術現場でインシデント対応をしていると、意外なほど見落とされているのが「APIサーバーそのものへの攻撃」だ。多くのエンジニアはPod内のアプリケーション...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クラウド環境におけるサーバーレス関数(Lambda)の権限昇格 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

クラウドの盲点:Lambda関数が「特権ID」を握る日 ― 権限昇格のメカニズムと防御の要諦こんにちは。現場の最前線でインフラとセキュリティの境界線を守り続けているエンジニアです。皆さんは「サーバーレスだから安全」という幻想を抱いていないだ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 LLMの出力に対するインジェクション攻撃(Prompt Injection via Output) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

LLM出力は「ただの文字列」ではない:Output Prompt Injectionという盲点LLMを組み込んだアプリケーションを開発している君たちが、一番勘違いしやすいポイントを言おう。「AIが生成したテキストは安全だ」という思い込みだ。...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 KubernetesにおけるSecretsの平文保存リスクと暗号化 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

KubernetesのSecretsは「金庫」ではない:etcdを覗き見られる前に知るべき現実「KubernetesのSecretsは暗号化されているから大丈夫」。もしチームの誰かがそう言っていたら、即座に修正が必要です。こんにちは。セキュ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クラウド環境におけるIAMアクセスキーの漏洩と追跡 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

クラウドの「鍵」をドブに捨てるな:IAMキー漏洩の現実と、即死を防ぐ自動防衛術「GitHubにシークレットをコミットした」というミスは、もはや事故ではなく、レッドチームから見れば「招待状」です。クラウド環境におけるIAMアクセスキーの漏洩は...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 コンテナイメージのレジストリ汚染とサプライチェーン攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

コンテナの「信頼」は幻想だ:レジストリ汚染からサプライチェーンを守るための実戦的防衛術「Docker Hubから有名なイメージを引っ張ってきたから大丈夫」——そう思っているなら、今すぐその認識を改めたほうがいい。現場のペネトレーションテスト...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 AIエージェントにおける権限過剰なツール実行の悪用 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

AIエージェントの「暴走」を防げ:権限過剰が招くプロンプトインジェクションの最前線現場でAIエージェントの導入が進む中、エンジニア諸君が陥りやすい最大の罠がある。それは、「LLMに何でもできる強力なツール(API)を与えすぎている」という設...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クラウドネイティブ環境におけるサイドカーコンテナの権限悪用 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

サイドカーは「信頼の足元」をすくう盲点――サービスメッシュ時代の権限侵害と対策「サイドカーコンテナがあるから、アプリケーションは安全だ」と思っているなら、今すぐその認識を捨ててほしい。EnvoyやIstioのようなサービスメッシュを導入して...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 LLMの推論APIに対するモデル反転攻撃(Model Inversion) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

LLMの「記憶」を暴く:モデル反転攻撃(Model Inversion)と現場で使える鉄壁の防御術現場のエンジニア諸君、お疲れ様。最近はLLMをAPI経由で組み込むのが当たり前になったが、その裏で「学習データがうっかり漏洩している」という事...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 KubernetesにおけるKubeletの未認証アクセス脆弱性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

門番が寝ている間に:Kubernetes Kubelet未認証アクセスの深淵エンジニア諸君、お疲れ様。現場でKubernetes(以下K8s)を触っていると、「とりあえず動く」設定のまま放置されたクラスターに出くわすことはないだろうか?特に...
スポンサーリンク