スポンサーリンク
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIセキュリティのための脅威モデリング手法(STRIDEの適用) – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

AI時代の脅威モデリング:STRIDEを「LLMアプリケーション」にどう適用するか現場のエンジニア諸君。最近、「AIを組み込んだアプリを作れ」という号令で、とりあえずAPIキーを叩いてプロンプトを投げるだけのコードを書いていないか? 正直に...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0のリダイレクトURIの厳密なホワイトリスト管理 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

OAuth 2.0 リダイレクトURIの「甘い管理」が招く地獄:攻撃者の視点と防御の鉄則現場でコードを叩いていると、「とりあえず動けばいい」という妥協が、数ヶ月後に致命的なインシデントとなって返ってくる場面に何度も立ち会ってきた。OAuth...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 サービスメッシュ(Istio/Linkerd)による相互TLS(mTLS)の強制 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

境界防御の終焉と「ゼロトラスト」の現実解:IstioによるmTLS強制の深淵「社内ネットワークだから安全」「VPC内だから暗号化は不要」。そんな甘い考えが、どれほど多くの企業を奈落に突き落としてきたか。私は数々のインシデントレスポンスの現場...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Referrer-Policy による機密情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSのその先へ:Referrer-Policyで防ぐ「見えない情報漏洩」の実践ガイド現場でインシデント対応をしていると、多くのエンジニアが「XSS=攻撃者にJavaScriptを実行されること」という理解で止まっていることに気づく。もちろ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 スマートコントラクトの法的リスクとコンプライアンス – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

コードは法か、それともただのデータか?スマートコントラクトの「法的リスク」という地雷原現場のエンジニア諸君、お疲れ様。今日は「Code is Law(コードこそが法である)」というWeb3の美辞麗句が、いかに現実の法廷や監査で無力化され、我...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ上のブラウザセッションとクッキーの抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリ上の「生きた鍵」を狙う闇:ブラウザフォレンジックから学ぶセッション管理の急所現場でインシデント対応をしていると、驚かされるのが「攻撃者はネットワーク境界を突破するよりも、ユーザーのブラウザに住み着く方が圧倒的に楽だ」と知っていることで...
オフェンシブセキュリティ & リバースエンジニアリング

【実務・中級編】 パスワードリセットトークンのタイミング攻撃(Timing Attack) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

パスワードリセットの「0.1ミリ秒」を盗む:タイミング攻撃の真実と防御の極意現場でコードを叩いていると、「ログイン処理なんてライブラリを使えばいい」「パスワードリセットのトークン比較なんて==で十分だ」という声が聞こえてくる。だが、セキュリ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMのハルシネーションに対する信頼性スコアリング – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

LLMのハルシネーションを「信頼性スコア」で飼い慣らす:RAGパイプラインの防衛戦現場でLLMを導入する際、最も恐ろしいのは「自信満々に嘘をつく」ハルシネーション(幻覚)だ。これが単なる誤情報ならまだいい。だが、社内の機密ドキュメントをRA...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIにおける入力バリデーションとスキーマ検証(JSON Schema) – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

現場で戦うエンジニア諸君。今日も「とりあえず動くコード」と「セキュアなコード」の境界線で格闘していることだろう。多くの開発者がAPIのセキュリティと聞くと、OAuthやJWTといった認証・認可の仕組みに頭がいきがちだが、実はインシデントの最...
インフラ・ネットワーク & クラウドセキュリティ

【テクニカル・上級編】 Kubernetes APIサーバーの監査ログ分析と異常検知 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

境界防衛の終焉と「Kubernetes APIサーバー」という心臓部Kubernetes(K8s)のセキュリティを語る時、多くのエンジニアは「ネットワークポリシー」や「Podの隔離」に目を向ける。だが、クラスタの心臓部であり、すべての操作の...
スポンサーリンク