タグ: #security
GPU・LLM・MLOps・Kubernetes、そしてマインドセット · 139 件
開発者トークンが漏れる場所 — VSCode 1クリックトークン窃取事件とシークレット衛生
2026年6月に公開された、VSCodeのバグを介した1クリックでのGitHubトークン窃取事例を解剖し、開発環境でトークンが漏れる経路を追跡します。PATの権限設計、トークンのローテーション、secret scanning、git-credentialの安全な設定、gitleaks、CIでOIDCにより長期トークンをなくす方法まで、実践的な設定例で整理します。
2026-06-12 · 24 分で読めます #security#github#tokens#devops#secrets2026年のパスワードマネージャー徹底比較 — 1Password 8 / Bitwarden / Proton Pass / Dashlane / KeePassXC / iOS Passwords / Android Credential Manager
2026年のパスワードマネージャー市場を14製品で総ざらい。1Password 8、Bitwarden、Proton Pass、Dashlane、KeePassXC、NordPass、Enpass、RoboForm、LastPass事件の余波、iOS 18 Passwords、Android Credential Manager、Apple Keychain、Google Password Manager、Firefox Passwor
2026-05-16 · 25 分で読めます #password-manager#1password#bitwarden#proton-pass#dashlaneKubernetes admission policies & セキュリティ 2026 — Kyverno (CNCF Graduated) / OPA Gatekeeper / VAP (CEL) / Falco / KubeArmor / Tetragon 徹底ガイド
2026 年の Kubernetes セキュリティ全体地図。2024 年 11 月に CNCF Graduated になった Kyverno、Rego ベースの OPA Gatekeeper、k8s 1.30 で GA したビルトイン Validating Admission Policy (CEL)、1.32 alpha の Mutating Admission Policy、PSP を置き換えた Pod Security Admis
2026-05-16 · 33 分で読めます #kubernetes#security#admission-controller#kyverno#opa-gatekeeperDevOpsシークレット管理 2026 完全ガイド - Doppler・Infisical・HashiCorp Vault・AWS Secrets Manager・1Password CLI・Bitwarden Secrets・SOPS・age 徹底解説
2026年5月時点のDevOpsシークレット管理エコシステムを一気通貫で整理。Doppler・Infisical・HashiCorp Vault(IBM買収後)・AWS Secrets Manager・Azure Key Vault・GCP Secret Manager・Akeyless・CyberArk Conjurといった商用ソリューション、SOPS・age・git-crypt・Sealed Secrets・External Sec
2026-05-16 · 43 分で読めます #secrets-management#doppler#infisical#hashicorp-vault#aws-secrets-manager静的解析 / SAST 2026 — Semgrep / CodeQL / Snyk / SonarQube / Aikido / Trivy 徹底比較
2026年のコードセキュリティツール地図を描く — Semgrep(オープンソース SAST のデファクト + Pro engine と Supply Chain)、CodeQL(GitHub Advanced Security の中核、dataflow の王者)、Snyk Code(DeepCode AI 統合後の SAST+SCA)、SonarQube 11(クラシックの生存戦略)、Aikido Security(オールインワン新興
2026-05-15 · 36 分で読めます #security#sast#static-analysis#semgrep#codeqlTLS/SSL と PKI 完全攻略 — Handshake、Certificate Chain、Cipher Suite、0-RTT、そして Post-Quantum 時代 (2025)
ブラウザの錠前アイコンの裏には、30 年分の暗号学、信頼チェーン、プロトコル進化が詰まっている。TLS 1.2 の 2-RTT が 1.3 で 1-RTT になった理由、Certificate Chain がなぜ「初対面のサーバー」を信じさせるのか、0-RTT 再接続の replay リスク、Let's Encrypt が HTTPS を無料化した革命、そして 2024 年から始まった Post-Quantum 暗号 (Kyber) へ
2026-04-15 · 17 分で読めます #tls#ssl#pki#https#certificateOAuth 2.0 & OIDC Deep Dive — Authorization Code, PKCE, JWT, DPoP, FAPI 完全ガイド (2025)
毎日数十億回実行されているが、多くの開発者が表面的にしか理解していないプロトコル、OAuth 2.0とOIDC。本稿では最初から解剖する。OAuth 2.0の4つのflow、PKCEが必須になった理由、JWTの構造と落とし穴、ID TokenとAccess Tokenの違い、DiscoveryとJWKS、State/NonceによるCSRF防御、mTLSとDPoPによるtoken binding、OAuth 2.1の変更、FAPI(金融
2026-04-15 · 20 分で読めます #oauth2#oidc#openid-connect#authentication#authorizationDNS Deep Dive — Resolution、Caching、DNSSEC、DoH/DoT、Anycast、1.1.1.1 内部完全解説 (2025)
インターネットで毎日数兆回実行されるが、多くのエンジニアが表面的にしか理解していないシステム、DNS。本稿は DNS を根本から解剖する。階層的ネームスペース、再帰/反復クエリ、キャッシュと TTL、レコード種別 (A/AAAA/CNAME/MX/SRV/TXT)、DNSSEC の信頼チェーン、DoH/DoT による暗号化、Anycast で分散された 13 個の Root Server、Cloudflare 1.1.1.1 と Goo
2026-04-15 · 16 分で読めます #dns#networking#dnssec#doh#anycastフロントエンドセキュリティ 2025 — XSS·CSRF·CSP·Trusted Types·JWT·OAuth·PKCE·Passkey·サプライチェーン·SRI (シーズン6 第9回)
XSSは今も全CVEレポートのトップ。しかし2024–2025は本物の武器を出荷した: Trusted Types、strict-dynamic付きCSP v3、Sanitizer API。Passkeysが真剣な製品でパスワードを置換。サプライチェーン攻撃がSRI + SBOMを必須に。2026年のフロントエンドセキュリティプレイブック — 脅威、緩和、全Webチーム最低ラインの実装。
2026-04-15 · 8 分で読めます #frontend#security#xss#csrf#cspコンテナとDocker内部完全攻略 — Namespace、cgroups、OverlayFS、seccomp、Capabilities、そしてKubernetesまで (2025)
「コンテナは軽量VMではない」。docker run 一行の背後には7種類のLinux Namespace、cgroups v2、OverlayFSレイヤ、seccompフィルタ、Linux Capabilitiesが動く。2008年LXCから2013年Docker登場、2015年OCI標準化、2024年のランタイム進化まで — コンテナがどのようにVMなしで隔離を実現するか、なぜDockerがVMより100倍速いか、セキュリティ境界は
2026-04-15 · 15 分で読めます #docker#container#namespace#cgroups#overlayfsAWS Well-Architected Framework 完全ガイド 2025: 6つの柱、実戦適用、コスト/セキュリティ/パフォーマンス
AWS Well-Architected Framework のすべて。6つの柱 (Operational Excellence, Security, Reliability, Performance Efficiency, Cost Optimization, Sustainability)、実戦チェックリスト、Well-Architected Tool の使い方、一般的なアンチパターン、移行時の適用ポイントを解説。
2026-04-15 · 19 分で読めます #aws#well-architected#cloud-architecture#security#reliabilityeBPF 完全ガイド — カーネル内の小さな仮想マシン: Verifier、JIT、CO-RE、Maps、Attach Points、XDP、LSM、sched_ext (2025)
eBPF のすべて — 1992年 cBPF から 2014年 eBPF、そして 2024年 schedext までの歴史。11 個のレジスタを持つ仮想マシン ISA、verifier の静的解析、JIT コンパイル、BTF と CO-RE、17 種以上の BPF map、200 を超える helper 関数、kprobe/uprobe/tracepoint/XDP/tc/LSM/cgroup/schedext の attach poi
2026-04-15 · 45 分で読めます #linux#kernel#ebpf#bpf#xdpZero Trustアーキテクチャ完全ガイド2025:Never Trust Always Verify、BeyondCorp、SASE
Zero Trustの全て!Never Trust Always Verify原則、Google BeyondCorp、マイクロセグメンテーション、ZTNA、SASE、アイデンティティ中心セキュリティ、最小権限、継続的検証、実装ロードマップ、ツール比較(Zscaler/Cloudflare/Tailscale)。
2026-04-14 · 25 分で読めます #zero-trust#security#identity#beyondcorp#saseスマートコントラクト開発完全ガイド2025: Solidity、Foundry、セキュリティパターン、DeFi実装
スマートコントラクト開発のすべて。Solidity文法、EVMの動作原理、Foundry対Hardhat、OpenZeppelinライブラリ、ガス最適化、セキュリティパターン(Reentrancy/Integer Overflow/Front-running)、アップグレード可能コントラクト、DeFiプロトコル実装、監査ツール。
2026-04-14 · 17 分で読めます #smart-contract#solidity#foundry#hardhat#ethereumeBPF完全ガイド2025:カーネルプログラミング、Observability、ネットワーキング、セキュリティの革命
eBPFの全て!Linuxカーネル安全プログラミング、BCC vs libbpf vs bpftrace、Cilium(ネットワーキング)、Falco(セキュリティ)、Pixie(observability)、Tetragon、CO-RE、実践トレーシング、性能最適化、本番事例。
2026-04-14 · 23 分で読めます #ebpf#kernel#observability#networking#securityアプリケーションセキュリティエンジニアリングガイド — OWASP Top 10、認証、暗号化、DevSecOps
OWASP Top 10脆弱性、安全な認証/認可、暗号化の実践、セキュアコーディング、DevSecOpsパイプラインまで、アプリセキュリティのすべて。
2026-04-13 · 24 分で読めます #ai#security#owasp#authentication#encryption高度なCI/CDパイプライン構築ガイド — GitHub Actions、ArgoCD、Tekton、セキュリティパイプライン
単純なビルド・デプロイを超え、セキュリティスキャン、静的解析、コンテナ署名、GitOps、マルチ環境デプロイまで。プロダクションレベルのCI/CDパイプラインを構築する上級ガイド。
2026-04-12 · 24 分で読めます #devops#ci-cd#github-actions#argocd#tekton成長のプロセス(フィードバックループ)とソースコード漏洩対応法
どのように成長するのか?フィードバックループの科学、振り返りの技術、そしてソースコード漏洩事故が発生した場合の対応手順と予防法。
2026-04-12 · 26 分で読めます #culture#growth#feedback-loop#security#source-codeOAuth 2.0 & 認証完全ガイド2025:JWT、セッション、SSO、OIDC、Passkeyまで
Web認証の全て!OAuth 2.0フロー(Authorization Code/PKCE/Client Credentials)、JWT(構造/検証/Refresh Token)、セッション vs トークン、SSO(SAML/OIDC)、Passkey(WebAuthn/FIDO2)、ソーシャルログイン、セキュリティベストプラクティス。
2026-03-25 · 28 分で読めます #oauth2#authentication#jwt#session#ssoDevSecOps完全ガイド2025:Shift-Leftセキュリティ、SAST/DAST/SCA、コンテナセキュリティまで
DevSecOpsのすべて!Shift-Leftセキュリティ戦略、SAST(SonarQube/Semgrep)、DAST(ZAP/Burp)、SCA(Snyk/Dependabot)、コンテナセキュリティ(Trivy)、サプライチェーンセキュリティ(SBOM/SLSA)、シークレット検出、GitHub Actionsセキュリティパイプライン。
2026-03-24 · 24 分で読めます #devsecops#security#shift-left#sast#dast