スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 古い暗号スイート(TLS 1.0/1.1)の脆弱性とダウングレード攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

TLS 1.0/1.1の「ゾンビ」を葬る:なぜ今、暗号スイートの断捨離が必要なのかエンジニアのみんな、お疲れ様。今日もシステムの死守、ご苦労さま。最近のペネトレーションテストの現場で、「まだTLS 1.1が有効なままのサーバー」に出くわすと...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 メンバーシップ推論攻撃の検知と防御策 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

生成AIの「プライバシー漏洩」という盲点:メンバーシップ推論攻撃からモデルを守れ現場のエンジニア諸君、日々お疲れ様。最近は社内システムへのLLM導入や、独自のファインチューニングが当たり前になってきたな。だが、浮かれるのはまだ早い。セキュリ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A04:2021-Insecure Designの脅威モデリング – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

エンジニア諸君、セキュリティは「後付けのパッチ」ではない。設計図を書く段階で勝負は決まっている。OWASP Top 10:2021の『A04:2021-Insecure Design(設計上の欠陥)』は、正直言って、コードのバグを直すよりも...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 WAFにおけるSQLi/XSSシグネチャベースの防御と誤検知チューニング – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

WAFの「運用」をハックせよ:シグネチャ頼みで終わらせない誤検知との泥臭い闘い現場でインシデント対応をしていると、「WAFを入れたからもう安心だ」という甘い言葉を耳にすることがある。だが、断言しよう。WAFは銀の弾丸ではない。むしろ、適切に...
アプリケーションセキュリティ & 安全な開発

【入門編】HTTP Strict Transport Security (HSTS) による中間者攻撃対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが…?「HSTS」で防ぐ、見えない泥棒の手口こんにちは。セキュリティの現場に長くいると、「完璧なセキュリティなんてない」という現実に直面しますが、それでも「防げるはずの被害を防ぐ」ことはエンジニアとしての矜持ですよね。今...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 L2シーケンサーの検閲耐性と中央集権化リスク – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

L2シーケンサーの「検閲」という名の死神:中央集権化が招く不可視の脆弱性現場でSCADAシステムのPLC(プログラマブルロジックコントローラ)と格闘していると、「信頼できる単一の管理者」という概念がいかに脆いかを痛感する。Web3の世界にお...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Android ART(Android Runtime)のヒープ解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

Androidメモリフォレンジックの深淵:ARTヒープから「秘密」を抜き取る攻撃と防御のリアル現場のエンジニア諸君、お疲れ様。今日もセキュアなコードを書いてるか?多くの開発者は「通信経路をTLSで暗号化しているから安心だ」と口を揃える。だが...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 不適切な乱数生成によるセッションID予測攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッションハイジャックの入り口:その「乱数」は、攻撃者に読まれているかもしれないやあ。現場でコードを書いている諸君、今日もセッション管理の実装で頭を悩ませているか?Webアプリケーションの根幹を支える「セッションID」。これが漏洩したり、推...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 モデル反転攻撃に対する差分プライバシー(Differential Privacy)の実装 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場の最前線で戦うエンジニア諸君、お疲れ様。「AIを導入すれば競争力が上がる」——経営層はそう言うが、我々エンジニアにとって重要なのは、そのAIが「何を学習し、何を漏洩させる可能性があるか」という点だ。特に、LLMや画像生成モデルにおける「...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OWASP Top 10:2021 A03:2021-Injection攻撃の防御(SQLi, Command Injection) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場の最前線で火を消し続けているエンジニア諸君、お疲れ様。今日は「教科書には載っているが、なぜか本番環境で消えない」インジェクション攻撃について、現場の視点から深掘りする。「プリペアドステートメントを使え」という言葉を何百回聞いたか? それ...
スポンサーリンク