カテゴリ: セキュリティ
"セキュリティ" の記事
HubSpot で EU/UK 宛にメールを送るときの注意点 ── トラッキング同意と製品仕様の実務メモ
モバイルアプリの「1回ログイン → サービスごとのトークン」を支える仕組み — OAuth RFC 7523 入門
ネイティブアプリから複数のバックエンドを叩くとき、ログインは1回・トークンはサービスごとに分けたい。その答えが署名付き JWT を提示して各サービスにトークンを発行してもらう OAuth の RFC 7523(JWT Bearer Grant)だ。IdP・RP・モバイルアプリ3者の連携を図で解説する。
AIが自律的にセキュリティタスクをこなす「reverse-skill」——逆向エンジニアリングスキルルーターの仕組み
逆向エンジニアリング(リバースエンジニアリング)スキルをAIに与えるルーターパック「reverse-skill」のアーキテクチャ・routing.mdの仕組み・20以上のサブスキル・倫理的論点を解説する。
SecSuite — OSINT収集からAI修復まで統合したオープンソースセキュリティプラットフォームが登場
OSINT収集・Web脆弱性診断・APIセキュリティ評価・AI修復支援を一元化したオープンソースツール「SecSuite」が登場。ローカルAI(Ollama)対応で完全オフライン環境でも動作する。
Claude Code でMacをセキュリティ監査する — Pieter Levels流、一言頼むだけで未設定項目を洗い出す方法
SOPS復号後の secrets を GitHub Actions ログに平文露出した話 — masking バグの根本原因と4層防御の post-mortem
SOPS で暗号化した secrets を GitHub Actions ログに平文露出した実インシデントの post-mortem。::add-mask:: 登録ループが存在しない一時ファイルを参照していたバグの根本原因、即時対応 (run 削除 + rotate)、source-from-file パターン + workflow lint による4層防御まで詳説。
GMO社長がGlassWormとGitHub認証情報漏洩を混同、子会社社員がX上で公開訂正した件から学ぶサプライチェーン攻撃の基礎
バイブコーディングの落とし穴 — AIで爆速アプリを作っても、セキュリティを無視したら法廷行き
AIで高速開発したアプリを本番公開する前に必ず確認すべき5つのセキュリティチェックリスト。SQLインジェクション・.env漏洩・プライバシーポリシー整備・レートリミット・APIキー隔離を、OWASP ZAP・slowapi・Next.jsのコード例とともに解説。
SOPS で AI エージェントのシークレット管理 — Claude Code に「平文を見せない」3つのガードレール
Claude Code などの AI エージェントに SOPS で暗号化されたシークレットを安全に扱わせるための3つのガードレール(平文をコンテキストに載せない/コミットさせない/復号鍵を分離する)と、Linux / macOS / Windows それぞれでの sops exec-env を使ったランタイム注入の具体例、permissions.deny の設定例を解説します。
エアギャップ攻撃 ODINI — CPU 磁気放射でファラデーケージを突破するマルウェアの全貌
CPU の磁気放射を悪用してファラデーケージ付きエアギャップ PCからデータを盗み出す ODINI マルウェアの攻撃原理・スペック・対策を解説。