スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】OIDCのUserInfoエンドポイントにおけるアクセストークンのスコープ検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「アクセストークンがあればUserInfoが叩ける」という油断が、致命傷になるのか現場でコードレビューをしていると、必ずと言っていいほど目にする「やらかし」がある。それは、「OIDCのアクセストークンさえあれば、UserInfoエンドポ...
OWASP Top 10の基本概念と最新動向

【入門編】OIDCのUserInfoエンドポイントにおけるアクセストークンのスコープ検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインしたのに「別の人の情報」が見えてしまう?OIDCの落とし穴と「鍵の管理」の話こんにちは!セキュリティの世界へようこそ。今日は、開発の現場で意外と見落とされがちな「UserInfoエンドポイントでのスコープ検証」についてお話しします。...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】セッション管理におけるフィンガープリント(IP/User-Agent)検証の是非 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の「虚像」を暴く:IP/User-Agentフィンガープリントの限界と次世代のアーキテクチャ「IPアドレスとUser-Agentでセッションを固定する」。Web開発の初期段階で誰もが一度は設計するこの手法は、現代のモバイル通信...
OWASP Top 10の基本概念と最新動向

【実務・中級編】セッション管理におけるフィンガープリント(IP/User-Agent)検証の是非 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定化の亡霊:IP/UA固定は「気休め」か「盾」か現場でコードレビューをしていると、今でも「セッションIDを盗まれたら怖いから、IPとUser-Agentをセッションに紐付けて検証しよう」という設計に出くわすことがある。一見すると...
OWASP Top 10の基本概念と最新動向

【入門編】セッション管理におけるフィンガープリント(IP/User-Agent)検証の是非 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。私は普段、企業の守りを固める仕事をしていますが、今日は「セッション管理」という、Webサイトの「鍵」を守るための非常に重要なテーマについてお話しします。セキュリティと聞くと難しく感じますが、実は私た...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OAuth 2.0のトークンエンドポイントにおけるクライアント認証の強化 – アプリケーションセキュリティ & 安全な開発防御ガイド

脱・クライアントシークレット:OAuth 2.0における認証の「ラストワンマイル」を埋めるこんにちは。コードの行間にある「想定外」を追い続けて幾星霜、現場の泥臭いインシデントと、教科書には載らないプロトコルの綻びに今日も向き合っています。さ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】OAuth 2.0のトークンエンドポイントにおけるクライアント認証の強化 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「パスワード化」から脱却せよ:OAuth 2.0 クライアント認証の深淵現場でインシデント対応をしていると、いまだに「クライアントシークレットを環境変数にベタ書き」して安心しているプロジェクトに出くわす。正直に言おう。クライアントシー...
OWASP Top 10の基本概念と最新動向

【入門編】OAuth 2.0のトークンエンドポイントにおけるクライアント認証の強化 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティの穴を塞ぎ続けているエンジニアです。今日は、OAuth 2.0の「クライアント認証」という、少し地味だけど非常に重要な、いわば「家の鍵」の話をしましょう。開発者のみなさんが「とりあえずクライアントシーク...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】JWTのペイロードへの機密情報混入リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTは「封書」ではなく「ハガキ」だ:機密情報漏洩の構造とJWEによる防衛戦略多くの開発者がJWT(JSON Web Token)を「セキュアな認証トークン」と誤解している。しかし、現実のインシデント現場において、JWTはしばしば「宝の地図...
OWASP Top 10の基本概念と最新動向

【実務・中級編】JWTのペイロードへの機密情報混入リスクと暗号化(JWE)の検討 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場の諸君、お疲れ様。今日もどこかのサーバーで、設定ミスや実装の甘さを突こうと待ち構えている連中がいる。さて、今回は「JWT(JSON Web Token)」の話だ。最近、「セッション管理をステートレスにしたい」という理由だけで、深く考えず...
スポンサーリンク