スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】SQLインジェクションにおけるWAF回避手法と正規化の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をすり抜ける「泥棒の知恵」:SQLインジェクションとWAFの攻防こんにちは。セキュリティの世界へようこそ。今日は、Webアプリを守るための「門番」であるWAF(ワフ)が、なぜ時として突破されてしまうのか、そして私たちが何を守るべきな...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTの署名鍵ローテーション戦略と公開鍵公開エンドポイント(jwks_uri) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWT署名鍵の「静的な罠」を突き破る:JWKS運用と次世代の鍵管理戦略多くのエンジニアがJWT(JSON Web Token)を「単なる認証の運び屋」だと過小評価している。しかし、現場でインシデント対応をしていると、JWTの署名鍵管理が組織...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTの署名鍵ローテーション戦略と公開鍵公開エンドポイント(jwks_uri) – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「鍵」を使い捨てろ:JWKSによる自動ローテーションの実装と、その裏側にある防衛哲学こんにちは。現場の最前線でコードとログを追いかけているエンジニア諸君。今日はJWT(JSON Web Token)の話をしよう。多くのプロジェクトで...
OWASP Top 10の基本概念と最新動向

【入門編】JWTの署名鍵ローテーション戦略と公開鍵公開エンドポイント(jwks_uri) – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、開発の現場で「JWT(JSON Web Token)」という言葉を目にすることも増えたのではないでしょうか?「JWTは便利だ」とよく言われますが、実はこれ、扱い方を間違えると「家の鍵を道端に落...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0のインクリメンタル認可における権限の累積リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

権限の「雪だるま」をどう解くか:OAuth 2.0 インクリメンタル認可の死角とアーキテクチャ上の防衛策OAuth 2.0のインクリメンタル認可(Incremental Authorization)は、UXの観点からは魔法のような機能だ。ユ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0のインクリメンタル認可における権限の累積リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、お疲れ様。今日もどこかのログで不穏な挙動を検知してヒヤリとしているかもしれないが、セキュリティの現場とはそういうものだ。今日は、最近の認可設計で「便利さ」の裏に隠れた「時限爆弾」になりつつある、OAuth 2.0のイン...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0のインクリメンタル認可における権限の累積リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「少しずつ渡した鍵」が、いつの間にかマスターキーに?OAuth 2.0のインクリメンタル認可の落とし穴こんにちは!セキュリティの世界へようこそ。今日は、モダンなWebアプリ開発で避けて通れない「OAuth 2.0のインクリメンタル認可」とい...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】認証失敗時の情報漏洩(ユーザー列挙攻撃)を防ぐエラーメッセージ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「静寂」を設計せよ:ユーザー列挙攻撃と情報理論的アプローチ多くのエンジニアが「ユーザーが存在しません」というエラーメッセージを「セキュリティ上の配慮」として汎用的なものに差し替える。だが、現場のホワイトハッカーから見れば、それは「入り...
OWASP Top 10の基本概念と最新動向

【実務・中級編】認証失敗時の情報漏洩(ユーザー列挙攻撃)を防ぐエラーメッセージ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログイン画面は「攻撃者の入り口」だ。なぜ「ユーザーが存在しません」と言ってはいけないのか?現場でコードレビューをしていると、未だに「親切すぎる」エラーメッセージに出くわすことがある。「ご入力いただいたメールアドレスは登録されていません」——...
OWASP Top 10の基本概念と最新動向

【入門編】認証失敗時の情報漏洩(ユーザー列挙攻撃)を防ぐエラーメッセージ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリコードを書いているエンジニアの皆さん、あるいは「セキュリティって何から手をつければいいの?」と悩んでいるIT担当者の皆さん。今日は、セキュリティの「入り口」でありながら、意外と見落とさ...
スポンサーリンク