守る側
security の他のページは攻撃者の動きを順番に追ったもので、 守り方の設計には直接使えない。ここはその対になる。
出典は OWASP。本文は引用せず、読んで理解した内容を自分の言葉で書いている。
このディレクトリ
- OWASP Top 10 (2025) — 何がよく壊れているかの分類
- 脅威モデリング — 設計時に何が起きうるかを洗い出す
- 認証と認可 — A01 と A07 への対処。最小権限、既定は拒否
- セッション管理 — A07 の後半。認証が終わった後を持ち回る側
- 入力検証と出力エスケープ — A05。防御の順序、文脈ごとのエンコード
- 設定の不備 — A02。テストしたアプリの100%に不備があった
- 例外条件の扱い — A10。フェイルクローズド
- 秘密情報の管理 — 置き場所、ローテーション、漏れたときの手順
- 暗号と鍵の管理 — A04。アルゴリズムとモードの選択、鍵の分離とローテーション
- サプライチェーン — A03。SBOM、プロヴェナンス、SLSA のビルドレベル
- 完全性の検証 — A08。安全でないデシリアライズ、署名のない更新配信
攻撃側と対応させる
このリポジトリの強みは、攻撃の流れが既に書かれていること。 守る側を対応させて読むと、どこが手薄かが見える。
| 攻撃側 | 守る側 |
|---|---|
| 攻撃対象 — 支払い機能、ログインのあるシステム | 脅威モデリング — 信頼境界を引いて洗い出す |
| 攻撃準備 — 事前調査、スキャン | A02 Security Misconfiguration |
| 侵入 — パスワードの利用 | A07。認証と認可 と セッション管理 |
| リモートからの攻撃 — Webサイトの脆弱性 | A01 / A05 |
| 他のシステムへの移動 | A01 Broken Access Control、最小権限 |
| 足跡・痕跡 | A09 Logging & Alerting Failures |
| 侵入の検知 | 可観測性 |
| 検知後 | インシデント対応 |
OWASP Top 10:2025 のカバー状況
| カテゴリ | 対応 | |
|---|---|---|
| A01 | Broken Access Control | 認証と認可 |
| A02 | Security Misconfiguration | 設定の不備 |
| A03 | Software Supply Chain Failures | サプライチェーン |
| A04 | Cryptographic Failures | 暗号と鍵の管理 |
| A05 | Injection | 入力検証と出力エスケープ |
| A06 | Insecure Design | 脅威モデリング |
| A07 | Authentication Failures | 認証と認可 / セッション管理 |
| A08 | Software or Data Integrity Failures | 完全性の検証 |
| A09 | Security Logging & Alerting | 可観測性 |
| A10 | Mishandling of Exceptional Conditions | 例外条件の扱い |
Top 10:2025 の10項目すべてに対応した(2026-08-28)。
A03 と A08 の線引きだけ注意がいる。A03 が「信頼できる出所から取ってきたか」なら、 A08 は「取ってきたものを、使う前に検証したか」。 ビルド側の完全性(プロヴェナンス、署名、SLSA)は A03 側にある。