すべての記事
category

セキュリティ

8 件の記事

FIG-100 SSH — 秘密鍵は見せずに、署名だけを見せる 公開鍵認証のログインを1手ずつ進めると、秘密鍵が一度も回線に出ないことが分かる。偽のサーバーの検知と、ポートフォワーディングも体験できる。 FIG-089 DDoS攻撃 — 壊すのではなく、入り口を塞ぐ 攻撃者の数をスライダーで増やすと、どこかで本物のお客さんが入れなくなる。対策を切り替えて、どの規模まで持つかを試せる。 FIG-071 CSRF — 押した覚えのない送金が通ってしまう 罠サイトのボタンから銀行へPOSTを飛ばし、CSRFトークンとSameSiteのON/OFFで攻撃が止まる瞬間を試す。 FIG-061 XSS — 入力した文字が、コードとして実行される コメント欄に攻撃文字列を投稿し、そのまま表示(脆弱)とエスケープ(安全)で結果がどう変わるかを試す。 FIG-054 OAuth 2.0 — パスワードを渡さず「許可証」だけ貸す 4者のキャッチボールを1ステップずつ追い、アプリに鍵を渡さず時間限定トークンを得る流れを体験する。 FIG-035 JWT — 読めるのに偽造できない通行証 中身を書き換えてから検証すると、署名(ハンコ)が合わずに弾かれる様子を本物のHMACで体験する。 FIG-019 公開鍵暗号 — 盗聴者の前で南京錠を配る 「閉める鍵」と「開ける鍵」を分けると、なぜ盗聴者の前でも秘密を渡せるのかを7ステップで体験する。 FIG-015 SQLインジェクション — 入力欄に呪文を混ぜて扉を破る 脆弱なログインフォームに攻撃文字列を入れて認証突破を再現し、プレースホルダで防ぐ。