CyberFix Note

#認証・認可 の記事

脆弱性・CVE解説

CVE-2026-16232 Check Point管理サーバの認証バイパス。SmartConsoleのログイントークンで管理者権限を奪われる経路を読む

Check Point Security Management / Multi-Domain Security ManagementのSmartConsoleログイン処理にある認証バイパスCVE-2026-16232を解説します。未認証でアプリケーションログイントークンを取得され管理者として入られる機構と、Jumbo HFAの適用や侵害痕跡の点検までを一次情報で整理します。

セキュアコーディング

LDAPインジェクション(CWE-90)の仕組みと対策。検索フィルタとDNでエスケープ規則が違う点まで整理する

LDAPインジェクション(CWE-90)を発生原理から対策まで整理します。利用者名に渡された*や括弧が検索フィルタの意味を変えて認証をすり抜ける仕組み、RFC 4515とRFC 4514でエスケープ規則が異なる理由、検索してからバインドする2段構えや最小権限のバインドアカウントまで開発者向けに解説します。

脆弱性・CVE解説

SimpleHelpのCVE-2026-48558。OIDCトークンの署名検証欠落による認証回避とRMMのサプライチェーンリスク

リモート管理ツールSimpleHelpのCVE-2026-48558(CVSS 10.0)を一次情報で整理します。OIDCのIDトークンを署名検証せずに受け入れる欠陥が、偽造トークンによる技術者セッションの奪取とMFA回避を許す仕組み、影響を受ける版と修正版、CISA KEV収録を踏まえた更新と露出遮断の初動、MSPのサプライチェーンとしての波及を実務目線で解説します。

防御・ハードニング

スマホを使わない多要素認証に使うハードウェアOTPトークンの選び方

スマートフォンなしで多要素認証を足すハードウェアOTPトークン(TOTPやHOTP)の位置づけを整理します。プリセット型とプログラマブル型の違い、対象サービスの対応、電池寿命の見方といった選び方に加え、偽サイトに認証情報を渡さないフィッシング耐性はFIDO2やパスキーが担い、OTPトークンは持たないという役割の差を、一次情報に基づいて解説します。

セキュアコーディング

IDORとアクセス制御の不備、識別子を差し替えられても守れる認可の作り方

IDOR(BOLA)は、識別子で受け取った資源を要求元がアクセスしてよいか確かめずに直接参照することで成立します。OWASP A01 Broken Access Controlとの関係、サーバー側でのオブジェクト単位の認可、既定は拒否、推測困難なIDは認可の代替にならない点まで、Web/API開発者向けに整理します。

セキュアコーディング

OAuth 2.0とOpenID Connectの基礎。認可と認証の違いを仕組みから整理する

SNSログインや「〜で続ける」の裏側にあるOAuth 2.0とOpenID Connectを一次仕様から整理します。OAuthは認可、OIDCはその上に載る認証という役割の違い、登場人物、認可コードフローとPKCE、アクセストークンとリフレッシュトークンとIDトークンの違い、Implicitフローが非推奨になった理由と典型的な落とし穴まで、開発者と実務者向けに解説します。

防御・ハードニング

PCのパスワードレス化に使う生体認証デバイス(指紋・顔)の選び方

WindowsのログインをPINやパスワードから指紋や顔に置き換える外付けの指紋リーダーとIRカメラについて、生体情報が端末内で暗号化保存される仕組み、Windows Hello対応や接続方式といった選び方、フィッシング耐性を担うFIDO2やパスキーとの役割の違いを、Microsoft公式やメーカー情報に基づいて整理します。

攻撃手法・脅威動向

SIMスワップで電話番号が奪われる仕組みとSMS認証を見直す対策

攻撃者が本人になりすまして携帯回線を再発行させ、電話番号ごと乗っ取るSIMスワップの手口を解説します。奪った番号でSMS認証や電話の本人確認をどう突破するのか、なぜSMS認証が弱点になるのか、キャリアのPIN設定やSMSに依存しないMFAへの移行、急な圏外という予兆と初動を、利用者と組織の視点で一次情報をもとに整理します。

セキュアコーディング

JWTの仕組みと実装の落とし穴。署名検証とアルゴリズム混同を基礎から

JWT(JSON Web Token)の構造と署名の役割を基礎から整理します。header.payload.signatureの3パート、HS256とRS256の違い、alg:noneやアルゴリズム混同といった検証まわりの落とし穴、有効期限と失効の設計、保存場所によるXSS/CSRFの注意点まで、一次仕様に沿って実装者向けに解説します。

攻撃手法・脅威動向

SNSアカウントの乗っ取りが起きる仕組みと利用者ができる対策

LINEやInstagram、Xのアカウントが乗っ取られる手口を一般利用者向けに整理します。フィッシングや認証番号の聞き出し、パスワードの使い回しがなぜ不正ログインにつながるのか、二段階認証や端末の見直しといった守り方、乗っ取られたときの初動を一次情報をもとに解説します。

攻撃手法・脅威動向

リアルタイムフィッシングが多要素認証を中継して突破する仕組み

偽サイトが入力したIDやパスワード、ワンタイムパスワードをその場で正規サイトへ中継し、認証済みセッションを奪うリアルタイムフィッシング(AiTM)の仕組みを解説します。なぜOTPやSMSでも突破されうるのか、ネットバンキング不正送金の現況、パスキーやFIDO2による構造的な対策までを一次情報をもとに整理します。

防御・ハードニング

総当たり攻撃と使い回しの悪用から見るログインの守り方

総当たり攻撃が成立する仕組みと、辞書攻撃やパスワードスプレーという派生、他サービスから漏れた認証情報を試すクレデンシャルスタッフィングとの違いを整理し、長いパスフレーズや多要素認証、レート制限まで、個人と運用側それぞれの守り方をNISTやOWASP、IPAの一次情報に沿って入門者向けに説明します。

攻撃手法・脅威動向

情報窃取型マルウェアがセッションCookieを盗んで多要素認証を回避する仕組み

情報窃取型マルウェアが保存パスワードやブラウザのセッションCookie、暗号資産ウォレットを盗む手口と、窃取したCookieで認証済みセッションを再現して多要素認証を回避する機構を、一次情報をもとに整理します。感染経路と個人や組織の対策もあわせて解説します。

防御・ハードニング

最小権限の原則(Least Privilege)。なぜ権限を絞ることが最強の防御の一つなのか

必要最小限の権限だけを与える「最小権限の原則」を、なぜ効くのか(侵害時の被害局所化・横展開の抑止)という原理から噛み砕き、過剰権限の典型例とRBAC・ジャストインタイム権限・定期棚卸しといった実践、ゼロトラストとの関係までを実務目線で整理します。