Q
認証・認可・セキュリティ・プライバシー
認証・認可・セキュリティ。公開前に知るべき守りの知識。
10本54分
認証・認可・セキュリティ・プライバシーの全10本
きほん → つくる → のばす、の順に並んでいます。
STEP 3STEP 3 のばす公開して育てる知識。Git・テスト・セキュリティ・デプロイ・AI活用。10本
認証と認可誰であるかの確認と、何をしてよいかの判断を区別する。パスワードとハッシュパスワードを元に戻せない形式で保存し、平文保存を避ける理由を説明する。Cookie・セッション・トークンログイン状態を継続する代表的方式と、保存場所・失効方法の違いを説明する。OAuthと外部ログイン別サービスの認証結果を利用し、パスワードを直接預からずにログインさせる流れを説明する。ロール・権限・RLS役割単位、操作単位、データ行単位でアクセスを制御する方法を説明する。入力値を信用しないブラウザ側チェックを回避できる前提で、サーバー側検証と無害化が必要な理由を説明する。XSS・CSRF・SQLインジェクション代表的な攻撃がどの信頼境界を悪用するかを、発生条件ごとに説明する。秘密情報とAPIキー公開コードへ含めない情報、保存場所、権限最小化、漏えい時の失効を説明する。個人情報・データ最小化・保持期間必要なデータだけを集め、利用目的と削除時期を決める原則を説明する。脅威モデリングと公開前判断守る対象、攻撃者、入口、起こり得る被害、対策、残るリスクを整理する。