Kush's Wiki
OWASP
Open Worldwide Application Security Project
#
Security
ソフトウェアのセキュリティ向上のために活動している非営利団体
OWASP Foundation, the Open Source Foundation for Application Security | OWASP Foundation
Blocking Brute Force Attacks
#Security/Authentication ブルートフォース攻撃を防ぐための対策をまとめたOWASP Communityの記事 単一の技術では回避されやすいため、複数の対策を組み合わせることが重要 アカウントロックアウトはDoS攻撃に悪用されるリスクがあり、Device Cookiesはそれに耐性を持つ ほかにIPアドレスベースのレートリミットやCAPTCHAの導入などを挙げる https://owasp.org/www-community/controls/Blocking_Brute_Force_Attacks
SBOM
Software Bill of Materials ソフトウェアを構成するコンポーネントと依存関係を機械可読に列挙したリスト 主要な標準フォーマット CycloneDX — OWASP 管理。"full-stack Bill of Materials (BOM) standard that provides advanced supply chain capabilities for cyber risk reduction"。VEX / SaaSBOM / CBOM / HBOM / AI-ML BOM など派生 BOM を包含 SPDX — Linux Foundation 管理。ISO/IEC 5962:2021 として国際標準化済 https://cyclonedx.org/ https://spdx.dev/
DevGuard
#Security OWASP Incubating Project の開発者向け統合セキュリティプラットフォーム。AGPL-3.0、Go + PostgreSQL 実装 シークレットスキャン / SAST / SCA / IaC / コンテナスキャン / ライセンスチェックを単一 CLI に統合し、サプライチェーン攻撃 対策まで含めて開発ワークフローに組み込む Trivy など標準準拠スキャナの出力取り込み、依存パッケージの Dependency Firewall(npm / Python など)、GitHub / GitLab / Jira との双方向同期を備える オープン標準(SBOM / VEX / SARIF / SLSA / in-toto)を中核に据える https://devguard.org/ https://github.com/l3montree-dev/devguard
OWASP Cheat Sheet Series/
Authentication
#Security/Authentication 認証の実装指針をまとめたOWASP Cheat Sheet Series Session Management zxcvbn-ts Pwned Passwords TLS Client Authentication MFA OAuth2 OpenId SAML Brute Force https://cheatsheetseries.owasp.org/cheatsheets/Authentication_Cheat_Sheet.html
OWASP Cheat Sheet Series/
Session Management
#Security/Authentication セッション管理の実装指針をまとめたOWASP Cheat Sheet Series HTTP Cookie https://cheatsheetseries.owasp.org/cheatsheets/Session_Management_Cheat_Sheet.html
OWASP Cheat Sheet Series/
Denial of Service
#Security DoS攻撃の防御戦略をまとめたOWASP Cheat Sheet Series OSIモデルに基づくCERT-EU分類を採用し、Application / Session(Protocol) / Network(Volumetric) の3つの攻撃層に分類している 防御戦略は単一障害点の排除、グレースフルデグラデーション、入力検証、レートリミットなど多層の組み合わせで示される https://cheatsheetseries.owasp.org/cheatsheets/Denial_of_Service_Cheat_Sheet.html
OWASP Security Champions
#Security OWASPが公開する、開発チーム内に「セキュリティ・チャンピオン」を育成・運営するためのガイドブックプロジェクト ベンダーニュートラルなプレイブックとして、プログラム憲章・KPI・教育コンテンツ等のカスタマイズ可能なアーティファクトを提供する 成功のための10原則: Be passionate about security Start with a clear vision for your program Secure management support Nominate a dedicated captain Trust your champions Create a community Promote knowledge sharing Reward responsibility Invest in your champions Anticipate personnel changes https://securitychampions.owasp.org/
OWASP Top Ten
#Security OWASP Foundationが発表するセキュリティ専門家によるトップ10に含まれるべき脆弱性リスト 定期的に更新されるため最新を追うべき https://owasp.org/www-project-top-ten/