スポンサーリンク
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 OAuth 2.0のスコープ最小権限の原則と過剰な権限付与の回避 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

はじめに:「大は小を兼ねる」が命取りになるOAuth 2.0の世界現場でコードをレビューしていると、よくこんなOAuth 2.0のスコープ(Scope)定義を見かけるんだ。scope: "read write admin"scope: "a...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのルートレスモード実行による攻撃影響の最小化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「コンテナを使っているから安全」という神話は、現場の最前線では通用しない。こんにちは。今日もログの荒波を泳いでいるか?今回は、多くの現場で見逃されがちな、しかし一度突破されればインフラが崩壊しかねない致命的なポイント——「コンテナのroot...
インフラ・ネットワーク & クラウドセキュリティ

【実務・中級編】 コンテナのルートレスモード実行による攻撃影響の最小化 – インフラ・ネットワーク & クラウドセキュリティ防御ガイド

「まだコンテナをrootで動かしているのか?」現場でインシデントハンドリングをしていると、喉まで出かかって飲み込む言葉があります。モダンな開発現場において、DockerやKubernetesは「標準装備」になりました。しかし、その中身が「r...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) の厳格なディレクティブ設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、見えない脅威と戦うエンジニアの皆さん、本当にお疲れ様です。今日は、Webアプリの「永遠の課題」とも言えるXSS(クロスサイトスクリプティング)について、そしてそれを根本から封じ込めるCSP(コ...
IoT・OT(制御システム) & ブロックチェーンセキュリティ

【実務・中級編】 デリゲートコール(delegatecall)の危険性とコンテキストの汚染 – IoT・OT(制御システム) & ブロックチェーンセキュリティ防御ガイド

現場のエンジニアへ:delegatecallという「劇薬」と、ストレージ汚染の悪夢現場でSCADAシステムのPLC(プログラマブル・ロジック・コントローラ)やIoTゲートウェイのファームウェアを解析していると、「便利さ」と「危険」が背中合わ...
インシデントレスポンス & フォレンジック(DFIR)

【テクニカル・上級編】 メモリ上の不正なスレッド実行とコールスタック解析 – インシデントレスポンス & フォレンジック(DFIR)防御ガイド

メモリの深淵を覗く:スレッドハイジャックとコールスタック解析のリアル現場のインシデントレスポンスにおいて、ディスクフォレンジックはもはや「事後の答え合わせ」に過ぎない。攻撃者がファイルレスでメモリ上を這い回る現代において、我々が対峙すべきは...
オフェンシブセキュリティ & リバースエンジニアリング

【テクニカル・上級編】 セッションハイジャックを防ぐためのセッション管理設計 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

セッション管理の死角:なぜ「標準的」な対策だけでは防げないのか多くのセキュリティアーキテクトが「セッション管理はRailsやDjangoの標準機能に任せておけばいい」と信じている。しかし、我々レッドチームの視点から言えば、それは「鍵のかかっ...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMの推論結果に対する異常検知ログの設計 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

「LLMを導入した。WAFも置いた。だから安全だ」……もし君のチームがそう考えているなら、今すぐその認識を改めてもらいたい。現場で数々のインシデントを見てきた私から言わせれば、従来のWebアプリケーションの防御手法だけで生成AI(LLM)を...
ガバナンス・リスク管理 & 生成AIセキュリティ

【実務・中級編】 LLMの推論結果に対する異常検知ログの設計 – ガバナンス・リスク管理 & 生成AIセキュリティ防御ガイド

「いいか、みんな。生成AI(LLM)をプロダクトに組み込むのはいいが、今のままだと『ブラックボックスを外部公開している』のと変わらない。APIから200 OKが返ってきているからといって、その裏で何が起きているか把握できていないなら、それは...
共通鍵暗号(AESなど)と公開鍵暗号(RSA、楕円曲線暗号 ECC)の原理と使い分け

【実務・中級編】 APIレート制限(Rate Limiting)によるDoS攻撃とブルートフォース対策 – 暗号理論・認証基盤 & エンドポイントセキュリティ防御ガイド

「いいか、よく聞いてくれ。暗号強度をどれだけ上げても、鍵をどれだけ厳重に管理しても、泥棒が玄関のドアを1秒間に1万回叩き続けたらどうなる? ドアは壊れなくても、家主は応対だけで疲弊して倒れてしまう。それがAPIにおけるDoS攻撃やブルートフ...
スポンサーリンク