スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

「none」アルゴリズムの罠:JWT実装に見る、認証の根幹を揺るがす設計の盲点セキュリティ・アーキテクトとして数多のインシデントレスポンスを手がけてきた経験から断言できる。現代のWebアプリケーションにおいて、最も「安易に実装され、かつ最も...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Mythrilによるシンボリック実行を用いた複雑な脆弱性解析 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

Mythrilで暴く「論理の死角」:スマートコントラクトを沈めるシンボリック実行の真価現場でセキュリティを語るとき、一番厄介なのは「コードは正しく動いているが、ロジックが致命的に間違っている」というケースだ。特にイーサリアム等のブロックチェ...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 Volatility Framework 3を用いたプロセスツリーの異常検知と親プロセス偽装の特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

【DFIR最前線】その lsass.exe は偽物だ:Volatility 3で見抜く親子関係の欺瞞現場でインシデントレスポンスを担当していると、攻撃者がいかに「正当なプロセス」の皮を被ることに執着しているか、痛感させられる。特にWindo...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 認可サーバーのメタデータエンドポイントの悪用 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

認可サーバーの「地図」を公開するな:OIDCメタデータエンドポイントが招く悪夢と防御策こんにちは。セキュリティチームのチーフエンジニアだ。今日は、多くの開発者が「公開して当然」と思っている、あるいは単に設定を忘れて放置している「あるエンドポ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMの利用に関する法的リスクとコンプライアンス対応 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日は「生成AIを業務にどう組み込むか」という、今の開発現場における最大のホットトピックについて話そう。経営層や法務からは「著作権だのGDPRだの」と抽象的な注文が飛んできているだろうが、我々エンジニアが向き...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0のクライアント認証におけるシークレット管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

「git pushしたら即終了」――OAuthクライアントシークレットの流出を防ぐための防衛戦術やあ。今日もプルリクエストのレビューで、config.phpにベタ書きされたAPIキーやシークレットを見つけて頭を抱えていないか?君たちがどれだ...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナランタイムの脆弱性(CVE-2019-5736等)への対策 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

コンテナの「壁」を突き破る:CVE-2019-5736から学ぶ、ランタイム・ハーデニングの実践現場でよくある誤解だが、「コンテナを使っているからホストOSは隔離されている」というのは幻想だ。コンテナはあくまでカーネルを共有するプロセスの一形...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「none」アルゴリズムという悪夢:なぜあなたの認証は破られるのかやあ。現場で泥をすすりながらインシデント対応をしていると、技術の進歩がいかに「攻撃者にとっての扉」を広げているかを痛感する。今日話したいのは、JWT(JSON Web...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 Slitherを用いた静的解析による脆弱性自動検出の実装 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

Slitherで「脆弱性の芽」をCI/CDで摘む:スマートコントラクト防衛の最前線現場でスマートコントラクトを扱う際、「コードを書いてから監査に出す」というフローだけでは、もはや時代遅れだ。デプロイ直前の監査は最終防衛ラインであって、日常的...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるヒープ解析とデータ構造の復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリという名の「最後の牙城」:ヒープ解析から読み解く攻撃者の足跡現場でインシデントレスポンスを担当していると、よく「ログは消したはずなのに、なぜバレたのか?」と問われることがある。答えはシンプルだ。「メモリは嘘をつかないからだ」。ディスク...
スポンサーリンク