· 7分で読めます
IDORとアクセス制御の不備:実践ガイド
IDORとアクセス制御の不備がREST・GraphQL・Next.jsのルートハンドラーに入り込む経路と、テスト方法、実際に通用する修正策。
- セキュリティ
- OWASP
- アクセス制御
コードセキュリティ、AIコードレビュー、確実な修正のためのガイド。
· 7分で読めます
IDORとアクセス制御の不備がREST・GraphQL・Next.jsのルートハンドラーに入り込む経路と、テスト方法、実際に通用する修正策。
· 7分で読めます
アカウント乗っ取りにつながるJWTとセッションの誤り:アルゴリズム混同、弱いシークレット、クレーム検証漏れ、保存先、ローテーション、真のログアウト。
· 7分で読めます
コミットしたAPIキーは削除してもGit履歴から消えません。漏えいの発見、先行するローテーション、安全な履歴の書き換えと再発防止。
· 8分で読めます
Next.js App Routerの実践的チェックリスト:サーバーアクション、ルートハンドラー、環境変数、CSRF、ヘッダー、Webhook、ユーザー別キャッシュ。
· 8分で読めます
プロンプトインジェクション、ツールの悪用、リンク経由のデータ持ち出しがLLM機能をどう襲うのか。被害を抑える具体的な対策を解説します。
· 7分で読めます
二重支払い、クーポンの再利用、上限の回避はリクエストが競合すると起こります。制約・原子的更新・ロック・冪等キーによる修正法。
· 7分で読めます
CSPのnonceとstrict-dynamic、HSTSとpreload、Referrer-PolicyやCOOPまで。Next.js設定例付きの実践ガイド。
· 7分で読めます
pg、Prisma、psycopg、SQLAlchemy、database/sqlの脆弱例と修正例。動的なORDER BYやINリストの安全な書き方も。CWE-89。
· 7分で読めます
SSRFがWebhookやリンクプレビュー、インポート機能をクラウドメタデータや内部サービスへの経路に変える仕組みと有効な防御をNode.jsの例で。
· 9分で読めます
すべてのコードレビューで確認すべき10種類の脆弱性を、OWASP Top 10とCWEに対応づけ、それぞれの修正方法とともに紹介する実践チェックリスト。
· 5分で読めます
CWE識別子は、曖昧なセキュリティ上の指摘を、正確で追跡可能な弱点の種類に変えます。CWEの読み方と、修正の優先順位付けへの活かし方を簡潔に解説します。