スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIのセキュリティヘッダー設定(X-Content-Type-Options, X-Frame-Options) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

セキュリティヘッダーは「最後の砦」ではない。だが、あなたのアプリを守る最強の盾だ。現場でインシデント対応をしていると、「なぜこんな初歩的な攻撃を通したのか」と頭を抱える現場に何度も遭遇する。多くのエンジニアは、認証や認可、あるいはSQLイン...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 CI/CD環境におけるパイプライン定義ファイルの保護 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

現場のエンジニア諸君、お疲れ様。今日は「CI/CDパイプライン」という、現代のソフトウェア開発において最も「おいしい」標的について話をしよう。多くのチームが「コードさえレビューしていれば安全だ」と思い込んでいるが、それは大きな勘違いだ。泥臭...
アプリケーションセキュリティ & 安全な開発

【入門編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティと格闘しているエンジニアの皆さん、お疲れ様です。今日は、Webアプリケーションの「身分証明書」として広く使われているJWT(JSON Web Token)の、ちょっと怖くて面白い脆弱性についてお話ししま...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 NFTのメタデータ改ざん防止とIPFSの信頼性 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

NFTの「消える資産」に終止符を。IPFSメタデータ改ざんの盲点と完全防御の実装術現場のエンジニア諸君、お疲れ様。最近、「NFTを買ったのに画像が表示されなくなった」「URLの中身が差し替えられていた」という相談をよく受ける。結論から言おう...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ内のカーネルドライバの署名検証と不正ドライバの特定 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

カーネルの深淵を覗く:不正ドライバの検知と「署名検証」の現実解現場でインシデント対応をしていると、よく「巧妙な攻撃者がバックドアを仕掛けた」という話を聞く。だが、彼らが最終的に行き着くのは、OSの心臓部であるカーネル領域だ。特にWindow...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 OAuth 2.0のRedirect URI検証不備によるトークン流出 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OAuth 2.0の「Redirect URI」はただの文字列ではない:トークン強奪を阻止する設計の要諦現場でOAuthの実装を見ていると、開発者が最も軽視しがちなのが redirect_uri のバリデーションだ。「正規表現でなんとなく弾...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMのAPIエンドポイントに対するWAF設定とシグネチャ – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

LLMのAPIを「丸裸」で公開するな:WAFによるプロンプトインジェクション防衛の最前線現場で多くのインシデントを見てきたが、LLM(大規模言語モデル)のAPIを運用するエンジニアが最も陥りやすい罠は、「LLMを魔法の箱だと信じすぎること」...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWTの署名検証における公開鍵のキャッシュとJWKSエンドポイントの利用 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWT署名検証の「怠慢」が招く壊滅的リスク:JWKSを正しく実装する技術的流儀エンジニア諸君、今日もコードを書いているか?JWT(JSON Web Token)は今や認証のデファクトスタンダードだが、その実装には「魔物」が潜んでいる。特に、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのメモリ制限とリソースクォータによるDoS攻撃対策 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「たった一つのコンテナ」でサーバーを沈めるな:リソース枯渇型DoSを封じる要塞化の実践現場のエンジニア諸君、お疲れ様。今日もどこかで誰かが「設定ファイルをいじるのが面倒だから」という理由で、コンテナのリソース制限をサボっている。だが、ハッカ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Referrer-Policy による機密情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

Referrer-Policyは「ただのヘッダー」ではない:情報漏洩の末端を断つアーキテクチャ設計多くの開発現場では、Referrer-Policyを「とりあえず strict-origin-when-cross-origin にしておけば...
スポンサーリンク