スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クロスサイトリクエストフォージェリ(CSRF)対策とトークン検証 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

CSRFは「終わった脆弱性」ではない:現場で生き残るための多層防御戦略「CSRFなんて今はフレームワークが勝手にやってくれるし、対策済みだよね?」もし君がそう思っているなら、明日の朝には君の管理するシステムが踏み台にされているかもしれない。...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 モデル抽出攻撃(Model Extraction)に対するレート制限と異常検知 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

エンジニア諸君、日々のお守りご苦労様だ。「うちのAIモデルはまだ発展途上だし、APIを公開しているわけでもないから関係ない」と思っているなら、今すぐその考えを捨ててほしい。君たちが苦労して構築したLLMや推論エンジンは、攻撃者にとっては「コ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 API認証におけるOAuth 2.0とOpenID Connectの安全な実装 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場の最前線から:OAuth 2.0 + OIDCの「正しい」実装と、脆弱性を突く攻撃者の思考「OAuth 2.0を導入したから認証は安泰だ」と胸を張るエンジニアを、私は何人も見てきました。しかし、インシデント現場に立つ人間から言わせれば、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 VPNゲートウェイとDirect Connect/ExpressRouteの暗号化要件 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「専用線だから安全」は幻想だ:VPNとDirect Connectを狙う中間者攻撃の現実と要塞化現場で「Direct ConnectやExpressRouteを使っているから、暗号化は不要だよね?」という言葉を耳にするたびに、私は背筋が凍る...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JWTの有効期限(exp)とリフレッシュトークンの安全な運用 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTとXSSの危険な関係:トークンを「盗まれる前提」で設計する防衛戦略エンジニアの皆さん、お疲れ様です。多くの現場で「JWT(JSON Web Token)を使っていれば認証は安泰だ」という幻想を見かけます。しかし、現実はどうでしょう。も...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 デリゲートコール(delegatecall)の危険性とストレージ衝突 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

現場のエンジニアへ告ぐ:delegatecallによるストレージ破壊は、なぜ「悪魔の契約」と呼ばれるのか現場でSCADAやIoTのバックエンドを触っていると、「コードの再利用性」という言葉がいかに甘美で、同時にいかに危険な誘惑であるかを思い...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 iOSのメモリダンプにおけるKeychainデータの抽出可能性 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

iOSのメモリフォレンジック:Keychainが「平文」で晒される瞬間とその防衛論現場でインシデント対応をしていると、「iOSはサンドボックス化されているから、Keychainのデータは絶対に安全だ」と盲信しているエンジニアによく出会う。残...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 パスワードハッシュ化におけるソルトとストレッチングの重要性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

なぜ「ハッシュ化」で手を抜いてはいけないのか —— レインボーテーブルとGPUクラスタの脅威やあ。現場の最前線でコードを書き、時には壊れたシステムの残骸を拾い集めるエンジニア諸君。今日は「パスワードの保存」という、一見すると枯れ切った、しか...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIエージェントにおける権限昇格の防止:最小権限の原則 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIエージェントの「暴走」を止める:最小権限の原則を実装レベルで叩き込む「AIにSlackの投稿とGitHubのコミット権限を渡しておいた。便利だろう?」もし君が現場でこんな会話を聞いたら、即座にそのプロジェクトを止めるべきだ。LLMを外部...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A10:2021-Server-Side Request Forgery (SSRF)の防御 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

SSRFの恐怖:なぜ「たかがURL指定」がクラウド全滅の引き金になるのか現場で数多のインシデントを見てきたが、SSRF(Server-Side Request Forgery)ほど過小評価され、かつ被害が甚大になりやすい脆弱性はない。開発者...
スポンサーリンク