守る側

security の他のページは攻撃者の動きを順番に追ったもので、 守り方の設計には直接使えない。ここはその対になる。

出典は OWASP。本文は引用せず、読んで理解した内容を自分の言葉で書いている。

このディレクトリ

攻撃側と対応させる

このリポジトリの強みは、攻撃の流れが既に書かれていること。 守る側を対応させて読むと、どこが手薄かが見える。

攻撃側守る側
攻撃対象 — 支払い機能、ログインのあるシステム脅威モデリング — 信頼境界を引いて洗い出す
攻撃準備 — 事前調査、スキャンA02 Security Misconfiguration
侵入 — パスワードの利用A07。認証と認可セッション管理
リモートからの攻撃 — Webサイトの脆弱性A01 / A05
他のシステムへの移動A01 Broken Access Control、最小権限
足跡・痕跡A09 Logging & Alerting Failures
侵入の検知可観測性
検知後インシデント対応

OWASP Top 10:2025 のカバー状況

カテゴリ対応
A01Broken Access Control認証と認可
A02Security Misconfiguration設定の不備
A03Software Supply Chain Failuresサプライチェーン
A04Cryptographic Failures暗号と鍵の管理
A05Injection入力検証と出力エスケープ
A06Insecure Design脅威モデリング
A07Authentication Failures認証と認可 / セッション管理
A08Software or Data Integrity Failures完全性の検証
A09Security Logging & Alerting可観測性
A10Mishandling of Exceptional Conditions例外条件の扱い

Top 10:2025 の10項目すべてに対応した(2026-08-28)。

A03 と A08 の線引きだけ注意がいる。A03 が「信頼できる出所から取ってきたか」なら、 A08 は「取ってきたものを、使う前に検証したか」。 ビルド側の完全性(プロヴェナンス、署名、SLSA)は A03 側にある。

11件のページ