本文へスキップ
>_ITDITDセキュリティ対策プラットフォーム
tag

OWASP

このタグの記事 3 件

2026-09-05

パスワードリセットの設計欠陥 — 認証を固めても、ここが弱いと全部通る

リセット機能は『パスワードを知らない人に、パスワードを作らせる仕組み』=それ自体が認証経路。だから認証本体をいくら固めても、リセットが弱ければそこが実際の認証強度になる。壊れる型は5つ——推測できるトークン/失効しないトークン/メールに残り続けるリンク/リンクの宛先を外から差し替えられる(Hostヘッダ)/応答の差でアカウントの存在が分かる。OWASPが明示している要件と、仕様が数字を決めていない部分(長さ・期限)を分けて扱うのが実装の勘所。

2026-09-05

安全でないデシリアライズ — 危ないのは「データ」ではなく「データに型を選ばせること」

デシリアライズの危険は『変なデータが入ること』ではなく、形式によっては『どの型のオブジェクトを組み立てるか』を外部データが決められることにある。だから被害はデータの破損では終わらず、OWASPはサービス停止・アクセス制御の迂回・リモートコード実行を挙げる。対策の軸は2つ——JSONやXMLのような純粋なデータ形式に切り替えて型を選ばせない、そしてシリアライズ時に署名し、署名の無いものは復元しない。一部の仕組みは設定では安全にできず、使うのをやめる以外にない。

2026-07-04

OWASP Top 10 とは — Webアプリで最も重大な10大リスクの定番リスト

OWASP Top 10 は、非営利団体 OWASP が数年ごとに公開する『Webアプリで最も重大な10大リスク』のリスト。開発者・運営者の共通言語として広く使われる。最新版(2021)の筆頭は『アクセス制御の不備(Broken Access Control)』で、以下インジェクション・設定ミス・脆弱で古いコンポーネント・認証の不備などが並ぶ。個別の攻撃手法ではなく“リスクのカテゴリ”なので、自分のアプリを点検する観点として使うのが正しい。