スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】APIにおけるMass Assignment (過剰なデータ割り当て) の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

APIの「玄関」に鍵をかけよう:Mass Assignment(過剰なデータ割り当て)を防ぐための基本こんにちは。セキュリティの世界へようこそ。今日は、API開発において非常に重要で、かつ「ついやってしまいがち」な落とし穴、Mass Ass...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Content-Security-Policy (CSP) によるXSSの多層防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「気休め」か「最後の砦」か ― インラインスクリプトを封じ込めるアーキテクチャの本質多くの開発者がCSP(Content-Security-Policy)を「とりあえず設定しておくお守り」程度に考えているのを見てきた。だが、現場のイ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Content-Security-Policy (CSP) によるXSSの多層防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「お守り」ではない。XSSを無力化する「防弾チョッキ」だいいか、現場のエンジニア諸君。セキュリティ対策の多くは「性善説」に基づいたザルになりがちだが、Content-Security-Policy (CSP) だけは別格だ。「入力値...
OWASP Top 10の基本概念と最新動向

【入門編】Content-Security-Policy (CSP) によるXSSの多層防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが…?「CSP」で守る、あなたのウェブサイトの防犯術こんにちは!セキュリティの世界へようこそ。今日は、ウェブサイトの「防犯」について、少しだけ掘り下げてお話ししたいと思います。皆さんは、自分の家を出るときに必ず鍵をかけま...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのクレーム検証(exp, nbf, aud)の重要性と実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「魔法の杖」ではない:クレーム検証の疎漏が招く境界防御の崩壊多くの開発者がJWT(JSON Web Token)を「ステートレスな認証の銀の弾丸」と勘違いしている。だが、現場でインシデントレスポンスを担当していると痛感するのは、JW...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのクレーム検証(exp, nbf, aud)の重要性と実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「信頼のパスポート」だ。検証を怠ることは、入国審査官を解雇するに等しい現場でコードをレビューしていると、JWT(JSON Web Token)を単なる「Base64でエンコードされた文字列」と勘違いしているエンジニアによく出くわす。...
OWASP Top 10の基本概念と最新動向

【入門編】JWTのクレーム検証(exp, nbf, aud)の重要性と実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「鍵」をかけ忘れていませんか?なりすましを防ぐための必須知識こんにちは。セキュリティの世界で長く泥臭い現場を見てきた私から、今日は「JWT(JSON Web Token)」という、現代のWebアプリケーションに欠かせない「デジタルな...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTの署名検証不備とアルゴリズム指定の脆弱性(noneアルゴリズム) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「none」アルゴリズムという悪夢:脆弱性の深層とアーキテクトが打つべき防衛線JWT(JSON Web Token)は現代のWeb認証の標準だ。しかし、多くの開発者が「ライブラリがよしなにやってくれる」という幻想に依存し、その背後で...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTの署名検証不備とアルゴリズム指定の脆弱性(noneアルゴリズム) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「none」アルゴリズムという悪夢:なぜあなたの認証は突破されるのかエンジニアの諸君、認証の実装でJWT(JSON Web Token)を使っているだろうか? 「ステートレスでスケーラブルだから」という理由で採用したその技術が、実は...
OWASP Top 10の基本概念と最新動向

【入門編】JWTの署名検証不備とアルゴリズム指定の脆弱性(noneアルゴリズム) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「鍵なし」攻撃?泥棒が勝手に合鍵を作る手口と、それを防ぐ鉄壁の守り方こんにちは。日々、システムの脆弱性と戦っているセキュリティエンジニアです。皆さんは「JWT(JSON Web Token)」という言葉を聞いたことがありますか?We...
スポンサーリンク