スポンサーリンク
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるヒープ解析とデータ構造の復元 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリという名の「最後の牙城」:ヒープ解析から読み解く攻撃者の足跡現場でインシデントレスポンスを担当していると、よく「ログは消したはずなのに、なぜバレたのか?」と問われることがある。答えはシンプルだ。「メモリは嘘をつかないからだ」。ディスク...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 セッション管理における永続的ログイン(Remember Me)の脆弱性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

その「Remember Me」は玄関の鍵を全開にしているのと同じだ:セッション管理の盲点を突く現場でコードをレビューしていると、いまだに「利便性」という名の免罪符で、脆弱な Remember Me 実装を放置しているケースに出くわす。開発者...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 モデルのバイアスと公平性に関するリスクアセスメント – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

生成AIの「差別」をハックされるな:バイアス評価と防御の最前線現場のエンジニア諸君、お疲れ様。CISOの視点から言わせてもらうが、今、君たちがAPI越しに叩いている生成AIは、単なる「便利な道具」ではなく「予測不能な変数」だ。特に、AIモデ...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIのセキュリティヘッダー設定(X-Content-Type-Options, X-Frame-Options) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

セキュリティヘッダーは「最後の砦」ではない。だが、あなたのアプリを守る最強の盾だ。現場でインシデント対応をしていると、「なぜこんな初歩的な攻撃を通したのか」と頭を抱える現場に何度も遭遇する。多くのエンジニアは、認証や認可、あるいはSQLイン...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 CI/CD環境におけるパイプライン定義ファイルの保護 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日は「CI/CDパイプライン」という、現代のソフトウェア開発において最も「おいしい」標的について話をしよう。多くのチームが「コードさえレビューしていれば安全だ」と思い込んでいるが、それは大きな勘違いだ。泥臭...
アプリケーションセキュリティ & 安全な開発

【入門編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティと格闘しているエンジニアの皆さん、お疲れ様です。今日は、Webアプリケーションの「身分証明書」として広く使われているJWT(JSON Web Token)の、ちょっと怖くて面白い脆弱性についてお話ししま...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 NFTのメタデータ改ざん防止とIPFSの信頼性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

NFTの「消える資産」に終止符を。IPFSメタデータ改ざんの盲点と完全防御の実装術現場のエンジニア諸君、お疲れ様。最近、「NFTを買ったのに画像が表示されなくなった」「URLの中身が差し替えられていた」という相談をよく受ける。結論から言おう...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ内のカーネルドライバの署名検証と不正ドライバの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:不正ドライバの検知と「署名検証」の現実解現場でインシデント対応をしていると、よく「巧妙な攻撃者がバックドアを仕掛けた」という話を聞く。だが、彼らが最終的に行き着くのは、OSの心臓部であるカーネル領域だ。特にWindow...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OAuth 2.0のRedirect URI検証不備によるトークン流出 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OAuth 2.0の「Redirect URI」はただの文字列ではない:トークン強奪を阻止する設計の要諦現場でOAuthの実装を見ていると、開発者が最も軽視しがちなのが redirect_uri のバリデーションだ。「正規表現でなんとなく弾...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMのAPIエンドポイントに対するWAF設定とシグネチャ – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

LLMのAPIを「丸裸」で公開するな:WAFによるプロンプトインジェクション防衛の最前線現場で多くのインシデントを見てきたが、LLM(大規模言語モデル)のAPIを運用するエンジニアが最も陥りやすい罠は、「LLMを魔法の箱だと信じすぎること」...
スポンサーリンク