カテゴリ
セキュリティ
モバイルおよびWebアプリケーションセキュリティに関する脆弱性研究、CVE解説、実践ガイド。
魔法の箱は存在しない:AI時代のAppSecにスタックが必要な理由
今日、大規模なサイバーセキュリティカンファレンスの会場を歩けば、AIを活用した自律型プラットフォームの可能性について耳にします。しかし、AIだけに頼るテストはスケールしません。レジリエントなAppSecプログラムには、高速な従来型スキャナー、プライベートなセマンティックレビュー、フロンティアモデルの選択的なオーケストレーションを組み合わせた、コストを意識した階層型のスタックが必要です。
2026年6月22日
モバイルアプリベッティング決定版ガイド:エンタープライズのアプリエコシステムを守る
本ガイドでは、業務上の摩擦を生むことなく企業のデータ資産を保護するエンタープライズ向けモバイルアプリベッティング戦略を構築するために必要な、アーキテクチャ、リスク評価手法、導入フレームワークを包...
2026年6月19日
CVE-2026-42208の悪用:Bearerトークンを介したLiteLLMの認証不要SQLインジェクション
LiteLLM Proxy APIに存在するCVSS 9.3のクリティカルな認証不要SQLインジェクション脆弱性、CVE-2026-42208の技術的な解説。複数テーブルの複雑な結合に使われる生...
2026年5月22日
DirtyFrag:ページキャッシュ書き込みによるLinux汎用ローカル権限昇格
DirtyFragの技術解説です。これは2つのLinuxカーネルのローカル権限昇格の脆弱性(CVE-2026-43284およびCVE-2026-43500、CVSS 7.8 HIGH)であり、権...
2026年5月13日
セキュリティのその他の記事
CVE-2026-44109:OpenClaw Feishuの認証バイパスからRCEへ
OpenClaw(< 2026.4.15)に存在するCVSS 9.2のクリティカルな認証バイパス脆弱性CVE-2026-44109の技術的解説です。Feishu/Larkプラグインにある2つのフェイルオープンのロジック反転、すなわちWebhook署名バリデーターの1つとカードアクションのリプレイガードの1つにより、認証されていない攻撃者がOpenClawのコマンドディスパッチエンジンに任意のイベントを注入できます。ボットで実行系ツールが有効になっている場合、これはそのままOpenClawプロセスの権限によるホストマシン上での認証なしのリモートコード実行につながります。
2026年5月7日
CVE-2026-5205:Chatwootのアップロード機能に存在するクリティカルなSSRF
Chatwootのアップロードエンドポイント(≤ v4.12.1)に存在するクリティカルなサーバーサイドリクエストフォージェリ(SSRF)脆弱性の詳細解説。/api/v1/accounts/:id/uploadエンドポイントはexternal_urlパラメーターをスキームチェックのみで検証しており、認証済みのエージェントであれば誰でもサーバーに任意の内部URLを取得させることができます。レスポンスボディ全体がActiveStorageのブロブを通じてインバンドで返されるため、アップロードエンドポイントが完全な読み取りプロキシと化します。DigitalOceanのドロップレット上での実証により、ドロップレットID、ホスト名、SSH公開鍵、完全なメタデータバンドルを含むクラウドメタデータのインバンド窃取が確認されました。v4.13.0で修正済み。
2026年4月29日
銀行・フィンテック向けDORAコンプライアンスチェックリスト:監査に対応できるオペレーショナル・レジリエンスの検証
DORAコンプライアンスチェックリストは、銀行・フィンテック組織がICTリスク、インシデント対応、レジリエンステスト、サードパーティのガバナンス、監督といった主要領域にわたってオペレーショナル・レジリエンスを評価し、実装の進捗を追跡して監査への対応準備を支えるのに役立ちます。
2026年4月29日
BeatBanker/BTMOB Androidバンキングマルウェアの解析
懐中電灯アプリを装ったBeatBanker/BTMOB系Androidバンキングマルウェア、TV_V_23.apkの静的解析です。4段階の攻撃チェーン、解析妨害、帰属、IOCを解説します。
2026年4月28日
HarmonyOS Nextのセキュリティテスト:ツールとリスク
HarmonyOS NextのセキュリティテストがAndroidとどう異なるか。ArkTS、DSoftBus、テストツール、SafetyDetect、ArkGuard、よくある不備、そしてOWASP MASVSへのマッピングを解説します。
2026年4月28日
Androidのインテントリダイレクション:攻撃手法と修正方法
インテントリダイレクションによって攻撃者が非エクスポートのAndroidコンポーネントに到達し、setResult()経由でデータを漏えいさせ、PendingIntentを悪用する仕組みと、それを防ぐ6つの方法を解説します。
2026年4月23日
モバイルゲームのセキュリティテスト:チートとハッキングを防ぐ
モバイルゲームのセキュリティテストは、クライアント、ネットワーク、バックエンドの各レイヤーを保護することで、チート、ハッキング、収益の損失を防ぎます。本ガイドでは、ゲームの安全性、公平性、コンプライアンスを維持したいモバイルセキュリティチームとモバイルゲーム開発者に向けて、最新の脅威、テスト手法、ベストプラクティスを解説します。
2026年4月20日
大規模なモバイルAppSecテストのベストプラクティス
iOSとAndroidのアプリを高速にリリースするチームのためのモバイルAppSecテスト。MAST、SAST、DASTの違い、テストチェックリスト、CI/CDのパターン、重大度に基づくリリースゲートを解説します。
2026年4月16日
ヘルスケアアプリケーションのセキュリティテストガイド
患者ポータル、医療アプリ、API、SaMDのセキュリティテスト方法を解説します。ePHIのリスク、HIPAAとGDPRの義務、SDLCでのテスト、継続的な監視、インシデント対応まで。
2026年4月16日
モバイルバンキングアプリのセキュリティテストガイド
モバイルバンキングアプリを守るには、クライアントを保護するだけでは不十分です。本ガイドでは、端末、ネットワーク、バックエンドシステムにまたがるリスクを整理し、金融データと取引を守るために継続的なモバイルセキュリティテストが不可欠である理由を解説します。
2026年4月16日