スポンサーリンク
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 コントラクトの自己破壊(selfdestruct)による資金ロックリスク – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

selfdestructの終焉と「資金ロック」の罠:Dencunアップグレード後の生存戦略現場で「とりあえずコントラクトを削除してリセットすればいい」なんて安易な設計をしているエンジニアがいたら、今すぐその思考を止めてくれ。特にSCADAや...
インシデントレスポンス & フォレンジック(DFIR)

【実務・中級編】 メモリフォレンジックにおけるページファイルとハイバネーションファイルの活用 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリフォレンジックの真実:pagefile.sysとhiberfil.sysが語る「消えた痕跡」現場でインシデント対応をしていると、よく「メモリダンプさえ取れれば勝てる」と盲信する新人アナリストに出くわす。だが、現実は甘くない。攻撃者は巧...
オフェンシブセキュリティ & リバースエンジニアリング

【テクニカル・上級編】 パスワードリセット時のメールアドレス列挙攻撃(Enumeration) – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

脆弱性の「深層」:パスワードリセットにおける列挙攻撃と、その先にあるアーキテクチャの欺瞞ペネトレーションテストの現場において、「パスワードリセット機能」は宝の山だ。多くの開発者は「メールを送信しました」というメッセージさえ統一すれば安全だと...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 AIモデルの出力に対する人間による介入(Human-in-the-loop)の設計 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

LLMに自律決定させると事故る——なぜ今、HITL(Human-in-the-loop)の厳格な設計が必要なのか現場のエンジニアから「LLMが高度な判断を出せるようになったので、ユーザーへの融資査定(あるいは返金処理、特権アカウントの発行)...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0のスコープ最小権限の原則と過剰な権限付与の回避 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

はじめに:「大は小を兼ねる」が命取りになるOAuth 2.0の世界現場でコードをレビューしていると、よくこんなOAuth 2.0のスコープ(Scope)定義を見かけるんだ。scope: "read write admin"scope: "a...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのルートレスモード実行による攻撃影響の最小化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「コンテナを使っているから安全」という神話は、現場の最前線では通用しない。こんにちは。今日もログの荒波を泳いでいるか?今回は、多くの現場で見逃されがちな、しかし一度突破されればインフラが崩壊しかねない致命的なポイント——「コンテナのroot...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのルートレスモード実行による攻撃影響の最小化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「まだコンテナをrootで動かしているのか?」現場でインシデントハンドリングをしていると、喉まで出かかって飲み込む言葉があります。モダンな開発現場において、DockerやKubernetesは「標準装備」になりました。しかし、その中身が「r...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) の厳格なディレクティブ設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、見えない脅威と戦うエンジニアの皆さん、本当にお疲れ様です。今日は、Webアプリの「永遠の課題」とも言えるXSS(クロスサイトスクリプティング)について、そしてそれを根本から封じ込めるCSP(コ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 デリゲートコール(delegatecall)の危険性とコンテキストの汚染 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

現場のエンジニアへ:delegatecallという「劇薬」と、ストレージ汚染の悪夢現場でSCADAシステムのPLC(プログラマブル・ロジック・コントローラ)やIoTゲートウェイのファームウェアを解析していると、「便利さ」と「危険」が背中合わ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上の不正なスレッド実行とコールスタック解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの深淵を覗く:スレッドハイジャックとコールスタック解析のリアル現場のインシデントレスポンスにおいて、ディスクフォレンジックはもはや「事後の答え合わせ」に過ぎない。攻撃者がファイルレスでメモリ上を這い回る現代において、我々が対峙すべきは...
スポンサーリンク