ペネトレーションテスト手法

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 AIモデル汚染(Data Poisoning)攻撃の仕組みと検知 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

AIモデル汚染(Data Poisoning):その「毒」は静かにあなたのプロダクトを蝕む現場でAIを活用したアプリケーションを構築しているエンジニアの諸君。最近、「AIが誤った回答をした」「特定のキーワードを入力すると挙動が変わる」といっ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 LLMアプリケーションにおける間接的プロンプトインジェクション – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

LLMアプリを食い物にする「見えない脅威」:間接的プロンプトインジェクションの正体と対策エンジニアの皆さん、お疲れ様です。最近、RAG(検索拡張生成)や外部API連携を組み込んだLLMアプリケーションの構築が花盛りですね。しかし、多くの現場...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 LLMに対するプロンプトインジェクション:脱獄(Jailbreak)攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

LLMの「ガードレール」を突破する:プロンプトインジェクションの現実と、開発現場で打つべき一手「AIモデルが勝手に悪事を働かないように、システムプロンプトで『あなたは善良なアシスタントです』と定義しているから大丈夫」もし君がそう思っているな...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 コンテナエスケープ:特権コンテナ(Privileged)の悪用 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

コンテナは「壁」ではない:特権コンテナがもたらす破滅への最短ルート現場のエンジニア諸君、よく聞いてほしい。「コンテナは隔離されているから安全だ」というのは、半分正解で半分は幻想だ。特に privileged: true を付与した特権コンテ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 Kubernetes APIサーバーの匿名認証設定とRBAC不備の悪用 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

Kubernetesの「裸の王様」を晒すな:匿名認証とRBAC不備が招くクラスタ崩壊の現実やあ、現場のエンジニア諸君。今日はKubernetes(K8s)における「最も見栄えは良いが、最も危険な設定ミス」について話をしよう。君たちがせっせと...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 AWS IAMにおけるPassRole権限の悪用による権限昇格 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

権限昇格の「見えざる階段」:IAM iam:PassRole 悪用を完全攻略する現場のエンジニア諸君。クラウドのセキュリティを語る時、多くの者が「S3のパブリック公開」や「セキュリティグループの穴」ばかりに目を向ける。だが、本当のプロが恐れ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 ペネトレーションテストにおける法的リスクとルールオブエンゲージメント(RoE) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

ペネトレーションテストの「聖域」:技術よりも先に握るべき「法的免罪符」の話エンジニアの諸君、お疲れ様。君たちが書いたコードが世に出る前、あるいは本番環境を堅牢に保つために行うペネトレーションテスト(ペンテスト)。多くのエンジニアが「どうやっ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 セッション固定化攻撃(Session Fixation)の防止策 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッション固定化攻撃(Session Fixation)を「過去の遺物」にする:現場で生き残るためのセッション管理術やあ。ペネトレーションテストの現場で、未だに「ログイン直後のセッションIDが変わらない」という致命的な脆弱性に遭遇することが...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 サーバーサイドリクエストフォージェリ(SSRF)の高度な悪用と防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

SSRFの深淵:クラウドの「鍵」を奪うIMDSv2攻撃と、現場で生き残る防御戦略現場でシステムを守っていると、よく「バリデーションはちゃんとやっています」という言葉を耳にする。だが、多くのエンジニアが言う「バリデーション」は、多くの場合、U...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OAuth 2.0/OIDCにおける認可コード横取り攻撃の防御 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OAuth 2.0の「穴」を塞ぐ:認可コード横取り攻撃とPKCEの絶対防衛論現場でインシデント対応をしていると、いまだに「認可コード(Authorization Code)が漏れても、クライアントシークレットがあれば安全だ」という勘違いをし...
スポンサーリンク