スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「穴」を塞ぐ:OIDC IDトークン検証における aud と iss の深淵セキュリティの世界で最も悲劇的なのは、高度な暗号技術を導入しながら、仕様の「読み飛ばし」という初歩的なミスで全てを台無しにするケースだ。特にOpenID Co...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 フロントランニング(MEV)攻撃の仕組みと防御策 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

フロントランニングの悪夢:MEVの深淵と「見えないトランザクション」の構築術現場のエンジニア諸君、お疲れ。今日はWeb3の闇、MEV(Maximal Extractable Value)の話をしよう。「スマートコントラクトにバグがなければ安...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 ネットワーク接続情報のメモリ抽出:アクティブなC2通信の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックで暴く「見えないC2通信」:戦場の最前線から学ぶインシデントハンドリング現場でインシデント対応をしていると、よく耳にするセリフがある。「ログには何も残っていないのに、なぜかデータが外部に流出している」。攻撃者は賢い。ログ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 XML External Entity (XXE) 攻撃による機密ファイル読み取り – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

XXE脆弱性は「設定の死角」を突く:機密ファイル漏洩を阻止する実践的防衛術「XMLはもう古い」なんて言っている現場ほど、実は古いレガシーなライブラリがシステムの奥深くに潜んでいたりするものです。こんにちは。今日のテーマは、Webアプリの脆弱...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIサプライチェーンリスク管理(SCRM)とモデルカードの活用 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AIサプライチェーンのリスク:その「学習済みモデル」は、本当にクリーンか?現場のエンジニア諸君、お疲れ様。最近はAPIを叩くだけで高度なAI機能が実装できる時代だ。だが、その「便利さ」の裏側で、我々セキュリティ担当者が最も頭を悩ませているの...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 GCP IAMにおけるサービスアカウントキーの管理とローテーション – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

サービスアカウントキーは「時限爆弾」だ。今すぐ「キーレス」へ移行せよ現場でインシデント対応をしていると、いまだにGitHubのパブリックリポジトリや、Dockerイメージの中に埋め込まれた service-account-key.json ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 GCP IAMにおけるサービスアカウントの鍵管理とWorkload Identityの活用 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

サービスアカウントキーの「持ち出し」は死を意味する。Workload Identityへの移行が急務な理由現場でインシデント対応をしていると、決まって遭遇する光景がある。それは、GitHubのパブリックリポジトリや、開発者のローカルPCの....
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「ザル」を締めろ:IDトークンの検証をサボるな、それが君のシステムの命取りだやあ。現場の最前線で戦うエンジニア諸君。今日は、アプリケーションセキュリティの根幹を揺るがす「IDトークンの検証不備」について、耳の痛い話をしよう。最近のWe...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Web3ウォレットにおけるトランザクションシミュレーションの重要性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

盲信は死を招く:Web3ウォレットにおける「トランザクション・シミュレーション」の強制力現場でインシデント対応をしていると、決まって耳にする悲痛な叫びがある。「何もしていないのに、なぜかウォレットが空になった」。エンジニアなら知っているはず...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるタイムライン分析:MFTとメモリ情報の統合 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリとディスクの「ズレ」を暴け:MFTとメモリ分析で突き止める攻撃の爪痕現場でインシデントレスポンスを担当していると、よく耳にする「ログが消された」「時刻が改ざんされた」という報告。攻撃者はログを消す術を知っていますが、「メモリ内の動的な...
スポンサーリンク