スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWTの署名検証における公開鍵のキャッシュとJWKSエンドポイントの利用 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

JWT署名検証の「怠慢」が招く壊滅的リスク:JWKSを正しく実装する技術的流儀エンジニア諸君、今日もコードを書いているか?JWT(JSON Web Token)は今や認証のデファクトスタンダードだが、その実装には「魔物」が潜んでいる。特に、...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのメモリ制限とリソースクォータによるDoS攻撃対策 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「たった一つのコンテナ」でサーバーを沈めるな:リソース枯渇型DoSを封じる要塞化の実践現場のエンジニア諸君、お疲れ様。今日もどこかで誰かが「設定ファイルをいじるのが面倒だから」という理由で、コンテナのリソース制限をサボっている。だが、ハッカ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Referrer-Policy による機密情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

Referrer-Policyは「ただのヘッダー」ではない:情報漏洩の末端を断つアーキテクチャ設計多くの開発現場では、Referrer-Policyを「とりあえず strict-origin-when-cross-origin にしておけば...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトのアップグレード権限のタイムロック(Timelock)実装 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

権限を握る「鍵」をどう守るか:TimelockとCircuit Breakerの設計哲学いいか、現場でよく見る「とりあえずマルチシグ(Multi-sig)にしておけば安心」という思考停止は、今すぐ捨てろ。特にSCADA/OT環境やWeb3の...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジック自動化のためのスクリプト開発(Python/Volatility API) – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックを「勘」から「自動化」へ:Volatility APIで突き止める痕跡現場でインシデントレスポンス(IR)を指揮していると、よく耳にするのが「メモリ解析って職人芸ですよね」という言葉だ。確かに、Volatilityをコマ...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 JWTのkid(Key ID)パラメータ注入による署名検証回避 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

JWTの「kid」パラメータ注入:認証の「鍵穴」をすり替える手口と防衛術JWT(JSON Web Token)を扱う際、多くの開発者が「署名検証をしているから安全だ」と過信しています。しかし、その「検証」のプロセスに、攻撃者が入り込む巨大な...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIセキュリティのための脅威モデリング手法(STRIDEの適用) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代の脅威モデリング:STRIDEを「LLMアプリケーション」にどう適用するか現場のエンジニア諸君。最近、「AIを組み込んだアプリを作れ」という号令で、とりあえずAPIキーを叩いてプロンプトを投げるだけのコードを書いていないか? 正直に...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0のリダイレクトURIの厳密なホワイトリスト管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

OAuth 2.0 リダイレクトURIの「甘い管理」が招く地獄:攻撃者の視点と防御の鉄則現場でコードを叩いていると、「とりあえず動けばいい」という妥協が、数ヶ月後に致命的なインシデントとなって返ってくる場面に何度も立ち会ってきた。OAuth...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 サービスメッシュ(Istio/Linkerd)による相互TLS(mTLS)の強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

境界防御の終焉と「ゼロトラスト」の現実解:IstioによるmTLS強制の深淵「社内ネットワークだから安全」「VPC内だから暗号化は不要」。そんな甘い考えが、どれほど多くの企業を奈落に突き落としてきたか。私は数々のインシデントレスポンスの現場...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Referrer-Policy による機密情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSのその先へ:Referrer-Policyで防ぐ「見えない情報漏洩」の実践ガイド現場でインシデント対応をしていると、多くのエンジニアが「XSS=攻撃者にJavaScriptを実行されること」という理解で止まっていることに気づく。もちろ...
スポンサーリンク