スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID ConnectのIDトークン署名検証(JWS)のアルゴリズム固定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「署名の検証」をサボるのか? JWTのアルゴリズム固定が招く破滅への道現場でインシデント対応をしていると、決まって「まさかそこを突かれるとは思わなかった」という溜息を耳にする。特にOpenID Connect(OIDC)を利用した認証シ...
アプリケーションセキュリティ & 安全な開発

【入門編】OpenID ConnectのIDトークン署名検証(JWS)のアルゴリズム固定 – アプリケーションセキュリティ & 安全な開発防御ガイド

その「鍵」、ただのプラスチックかも?OpenID Connectの署名検証で絶対にやってはいけないことこんにちは!セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると、「とりあえず動くものを作らなきゃ!」と焦る気持ち、よく分...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セッションクッキーのSecure/HttpOnly/SameSite属性の強制設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

クッキー属性の「強制」は、もはや防御の最小単位ではないセキュリティアーキテクトであれば、今さら「HttpOnlyをつけろ」「Secure属性を忘れるな」という言葉に耳を傾ける必要はないだろう。だが、現場で何が起きているか。SaaSのバックエ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セッションクッキーのSecure/HttpOnly/SameSite属性の強制設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「クッキー属性」の甘さが、あなたのキャリアを台無しにするのか現場で数多のインシデントを見てきたが、悲しいかな、いまだにHttpOnlyやSecure属性が設定されていないWebアプリケーションが野放しになっている。「うちは管理画面を閉じ...
アプリケーションセキュリティ & 安全な開発

【入門編】セッションクッキーのSecure/HttpOnly/SameSite属性の強制設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵、かけ忘れていませんか?Webアプリの「クッキー」を守るための基本のキこんにちは!セキュリティの現場で日々、複雑なインシデントと格闘しているエンジニアです。今日は、皆さんがWebサイトを作る際や運用する際に必ず耳にするであろう「クッ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0の認可サーバーにおけるリダイレクトURIのワイルドカード禁止 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可の「穴」を塞げ:OAuth 2.0 リダイレクトURIとワイルドカードの死の淵認可サーバーの設計において、「利便性」という名の悪魔が囁くことがある。「サブドメインが大量にあるから、 としておけば楽だろう?」と。もし君が今、そんな実装で本...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0の認可サーバーにおけるリダイレクトURIのワイルドカード禁止 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「リダイレクトURIワイルドカード」という名の地雷原を今すぐ撤去せよ現場でコードを見ていると、時折「利便性」という名の悪魔に魂を売った設定に出くわす。その筆頭が、OAuth 2.0の認可サーバーにおけるリダイレクトURI...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0の認可サーバーにおけるリダイレクトURIのワイルドカード禁止 – アプリケーションセキュリティ & 安全な開発防御ガイド

「まあ、便利だし…」が命取り!OAuthのリダイレクトURIでワイルドカードを使ってはいけない理由こんにちは。現場の最前線でセキュリティと向き合っていると、たまに「利便性」という名の悪魔の囁きに負けてしまったコードに出会うことがあります。そ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF対策としてのカスタムHTTPヘッダー検証とCORSの併用戦略 – アプリケーションセキュリティ & 安全な開発防御ガイド

エンジニアの皆さん、こんにちは。現場で泥臭くコードを書き、時には深夜のインシデント対応で汗を流す「セキュリティの現場監督」です。今日は、Webアプリ開発の登竜門であり、かつベテランでも油断すると足元をすくわれる「CSRF(クロスサイト・リク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID ConnectのUserInfoエンドポイントにおけるアクセストークンのスコープ制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線を再定義せよ:OIDC UserInfoエンドポイントにおける「スコープ」は、単なるメタデータではないインフラからアプリケーションまでスタック全体を俯瞰していると、多くのエンジニアが「アクセストークン」を単なる認証のパスポートだと誤解...
スポンサーリンク