スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 クロスサイトスクリプティング(XSS)の攻撃ベクトルとDOMベースXSSの検知 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

XSSの「教科書的な理解」を捨てろ:現場が知るべきDOMベース攻撃の真実「XSSなんて今さら対策済みだよ」——そう言って油断している開発者が、一番最初に標的になる。こんにちは。セキュリティチーフとして数々のインシデント現場を見てきたが、悲し...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 セキュアなRAGパイプラインの構築:ベクトルデータベースの保護 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日もどこかでRAG(Retrieval-Augmented Generation)のパイプラインを組んでいることだろう。「社内ドキュメントをLLMに食わせて賢いチャットボットを作る」。一見、現代的で素晴らし...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIのログ出力における機密情報のマスキング – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

ログは「宝の山」か「地雷原」か:APIマスキングの極意現場のエンジニア諸君、日々お疲れ様。CISSPとして数々のインシデント現場を見てきたが、皮肉なことに「最もセキュリティに気を遣っているはずのアプリケーション」が、ログを通じて最大の機密を...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 KubernetesのRBAC(ロールベースアクセス制御)の最小権限設計 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

KubernetesのRBAC要塞化:その「とりあえず cluster-admin」が会社を滅ぼす理由現場でコードを叩いていると、開発スピードを優先するあまり「とりあえず動くように」と、ServiceAccountに cluster-adm...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

「none」アルゴリズムの罠:JWT実装に見る、認証の根幹を揺るがす設計の盲点セキュリティ・アーキテクトとして数多のインシデントレスポンスを手がけてきた経験から断言できる。現代のWebアプリケーションにおいて、最も「安易に実装され、かつ最も...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Mythrilによるシンボリック実行を用いた複雑な脆弱性解析 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

Mythrilで暴く「論理の死角」:スマートコントラクトを沈めるシンボリック実行の真価現場でセキュリティを語るとき、一番厄介なのは「コードは正しく動いているが、ロジックが致命的に間違っている」というケースだ。特にイーサリアム等のブロックチェ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Volatility Framework 3を用いたプロセスツリーの異常検知と親プロセス偽装の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

【DFIR最前線】その lsass.exe は偽物だ:Volatility 3で見抜く親子関係の欺瞞現場でインシデントレスポンスを担当していると、攻撃者がいかに「正当なプロセス」の皮を被ることに執着しているか、痛感させられる。特にWindo...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 認可サーバーのメタデータエンドポイントの悪用 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

認可サーバーの「地図」を公開するな:OIDCメタデータエンドポイントが招く悪夢と防御策こんにちは。セキュリティチームのチーフエンジニアだ。今日は、多くの開発者が「公開して当然」と思っている、あるいは単に設定を忘れて放置している「あるエンドポ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMの利用に関する法的リスクとコンプライアンス対応 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日は「生成AIを業務にどう組み込むか」という、今の開発現場における最大のホットトピックについて話そう。経営層や法務からは「著作権だのGDPRだの」と抽象的な注文が飛んできているだろうが、我々エンジニアが向き...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0のクライアント認証におけるシークレット管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

「git pushしたら即終了」――OAuthクライアントシークレットの流出を防ぐための防衛戦術やあ。今日もプルリクエストのレビューで、config.phpにベタ書きされたAPIキーやシークレットを見つけて頭を抱えていないか?君たちがどれだ...
スポンサーリンク