スポンサーリンク
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 EIP-712を用いたオフチェーン署名の安全な実装 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

EIP-712の落とし穴:なぜ「なんとなく署名」が資産を溶かすのか現場で数多のスマートコントラクト監査を行っていると、必ずと言っていいほど遭遇するのが「オフチェーン署名の設計ミス」だ。「メタトランザクション(ガス代を肩代わりする仕組み)」や...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 モバイルデバイスのライブメモリ解析におけるアンチフォレンジック対策 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

モバイルのメモリは「戦場」だ:アンチフォレンジックを突破するライブ解析の極意現場でインシデント対応をしていると、よく「メモリダンプさえ取れれば、すべてが解明できる」と期待する若手に出会う。だが、現実は甘くない。特にモバイルデバイスにおけるラ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 SAMLアサーションの改ざん攻撃とXML署名検証の不備 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

脆弱なSAML実装を食い物にする:XML Signature Wrapping(XSW)攻撃の真実「SAMLならセキュアだ」と信じているエンジニアほど、実は危うい足元で踊っている。SAML認証は、IdP(Identity Provider)...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMの推論ログにおける個人情報(PII)のマスキング処理 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

LLMログの「うっかり漏洩」を物理的に遮断する:実務直結・PIIマスキングの極意エンジニア諸君、今日もコードと脆弱性の海を泳いでいることと思う。さて、生成AIの導入が加速する今、我々セキュリティ担当が最も頭を抱えているのは「ログ」だ。LLM...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A07:2021-Identification and Authentication Failuresの対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

認証は「壊れるもの」と心得よ:A07:2021の現実と防壁の構築現場でインシデント対応をしていると、つくづく痛感させられることがある。それは「完璧なパスワードポリシーなど存在しない」という冷徹な事実だ。OWASP Top 10の常連である「...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Azure Private Linkとプライベートエンドポイントの構成 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「パブリックエンドポイント」という名の地雷原:Azure Private Linkで築く鉄壁のインフラ防衛術やあ、エンジニア諸君。今日もクラウドのコンソール画面と格闘しているか?最近、インシデント対応の現場で耳にする「うちはAzureのPa...
アプリケーションセキュリティ & 安全な開発

【入門編】APIの入力バリデーション:JSONスキーマによる厳格な型チェック – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵だけじゃ足りない?APIを守る「JSONスキーマ」という最強の番人こんにちは!セキュリティの世界へようこそ。「XSS(クロスサイトスクリプティング)」という言葉、一度は耳にしたことがあるかもしれませんね。「Webサイトに悪意あるスク...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 スマートコントラクトのアップグレード可能性(Proxyパターン)に伴う権限管理 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

Proxyパターンの「権限」という名のパンドラの箱を閉じる:実戦的防御ガイド現場でインシデント対応をしていると、スマートコントラクトの「アップグレード可能性」が、いかにして致命的なバックドアになり得るかを痛感する。Transparent P...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Kubernetesノードのメモリダンプとノード侵害時のフォレンジック – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

K8sノードが「沈黙」した時、君はメモリの中に何を見るか?現場でインシデント対応をしていると、よくこんな相談を受ける。「Kubernetesのコンテナが勝手に外部通信を始めたみたいなんだけど、ログを見ても何も分からないんだ」。攻撃者は賢い。...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OAuth 2.0/OIDCにおける認可コード横取りとリダイレクトURI検証 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OAuth 2.0の「リダイレクトURI」という盲点。認可コード横取りを防ぐための実戦的防衛術OAuth 2.0やOIDCは、今やWeb開発において避けては通れない認証・認可の標準だ。しかし、多くの開発現場において、このプロトコルは「ライブ...
スポンサーリンク