スポンサーリンク
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 Kubernetes APIサーバーの監査ログ分析と異常検知 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

Kubernetes APIサーバーを狙う攻撃者の手口と、その盲点を突く監査ログ分析による鉄壁の防御策おい、諸君。君たちが日々運用しているKubernetesクラスター、その心臓部とも言えるAPIサーバーに、一体どれほどの注意を払っているだ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) の厳格なディレクティブ設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSという「終わったはずの脆弱性」を葬り去る:CSPによる防御の極致「XSS対策? エスケープ処理を徹底すればいいだけの話だろう」もしあなたが設計会議でそう口にするなら、その組織のセキュリティレベルは10年前に取り残されていると言わざるを...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 オラクル操作攻撃(Oracle Manipulation)の検知と防御 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

オラクル操作攻撃:なぜ「単一の価格」を信じるのは自殺行為なのか現場でインシデントレスポンスを担当していると、スマートコントラクトのハッキング報告の半分近くが「価格参照の甘さ」に起因していることに気づく。「DEXのプールにある価格をそのまま引...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリ内の暗号化された通信データの復号とセッションキー抽出 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの中身は嘘をつかない:TLSセッションキー抽出という「最後の砦」現場でインシデント対応をしていると、「暗号化されているから通信の中身はバレていないはずだ」という報告を耳にすることがある。だが、フォレンジックの観点から言わせてもらえば、...
オフェンシブセキュリティ & リバースエンジニアリング

【テクニカル・上級編】 JWTの有効期限(exp)検証漏れによるトークン再利用攻撃 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

亡霊となったセッション:JWT exp 検証不備が招く「永続的」な権限奪取の構造JWT(JSON Web Token)は、現代の分散アーキテクチャにおける「通行手形」だ。しかし、多くの開発現場において、このトークンは「期限付きの鍵」ではなく...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 プロンプトの漏洩を防ぐためのシステムプロンプトの難読化と保護 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

プロンプトは「ソースコード」である:システムプロンプト漏洩を防ぐ動的生成と実行環境分離の完全防衛ガイド「システムプロンプトなんて、AIに対するただの指示テキストでしょ?漏れたところで大した影響はないのでは?」もしあなたのチームのエンジニアが...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 JWTのクレーム検証における ‘iat’ と ‘nbf’ の活用 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

「expだけ検証して安心」が引き起こす致命的インシデント開発現場のコードレビューで、私はよくこんなJWT(JSON Web Token)検証コードを目にします。「署名が正しくて、exp(有効期限)を切れていないから、このトークンは安全です」...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 イメージの最小化(Distroless/Alpine)による攻撃対象領域の削減 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「シェルもパッケージマネージャも捨てろ」— Distroless / Alpineで実現する最強のコンテナハーデニング実践ガイド現場のみなさん、お疲れ様です。セキュリティチーフの某です。日々Webアプリケーションの開発やインフラ運用に追われ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) の厳格なディレクティブ設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSを「過去の遺物」にする:CSPによるモダンな防御戦略とnonceの極意現場でインシデント対応をしていると、いまだに「XSS対策=htmlspecialchars()でエスケープ」だけで思考停止しているエンジニアに出会う。確かにエスケー...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトの自己破壊(selfdestruct)による資金ロックリスク – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

selfdestructの終焉と「資金ロック」の罠:Dencunアップグレード後の生存戦略現場で「とりあえずコントラクトを削除してリセットすればいい」なんて安易な設計をしているエンジニアがいたら、今すぐその思考を止めてくれ。特にSCADAや...
スポンサーリンク