技術ブログ・資格学習データベース

Django、Python、AWS、Linux、セキュリティ、CVE、基本情報技術者、応用情報技術者、ITパスポートの用語を、図解と実務手順で解説します。個人開発kurutann.comの検証記録や障害対応事例も公開しています。

📖 資格別の電子書籍で読む 基本情報などの用語記事を、章立てされた1冊の本として通読・保存できます 📚 3D図書館で記事を探す カテゴリごとの区画を歩いて記事を発見できる新しい探索画面
お知らせ

町のアップデート(9月25日)三人称視点・コンボ・新ボス・水質・ゲームパッド

StudyQuest の町(/myroom/town/)を更新しました。戦闘を大きく作り直し、緊急クエストのボスを2体とも新しくしています。ロボット・アーケード・電子図書館はゲームパッドで遊べるようになりました。 三人称視点とコンボ 三人称(肩越し)視点を追加しました。既定は三人称で、C キー(パッドは SELECT、画面の🎥ボタン)で一人称と切り替えられます。選んだ視点は端末に保存されます。 自...

three.jsでブラウザ上にプラネタリウムを2館実装した — 20万点の星、回転客席、WebSocketなし同期でハマったこと

three.jsでブラウザ上にプラネタリウムを2館実装した — 20万点の星、回転客席、WebSocketなし同期でハマったこと

ブラウザで動く 3D のゲームホール(StudyQuest アーケード)に、 遊技のない区画としてプラネタリウム館を 2 つ作りました。椅子に座るか寝台に寝そべると、 天井のドームに星空が映ります。第2館は客席の床そのものがゆっくり回ります。 この記事は、その実装でやったこととハマったことの記録です。three.js(r168)と Django だけで、 新しい依存は増やしていません。 第1プラネ...

JPEG XL(JXL)とは?JPEG・PNG・WebPとの違いとDjangoへの安全な導入方法を解説

JPEG XL(JXL)とは?JPEG・PNG・WebPとの違いとDjangoへの安全な導入方法を解説

JPEG XLはJPEGの後継候補として開発された次世代画像形式です。非可逆・可逆圧縮、JPEG可逆再圧縮、HDR、透過、アニメーション、プログレッシブ表示に対応します。2026年8月にはSafariに加えてChromeとFirefoxでも正式対応へ向けた動きが進んでいます。本記事ではJPEG・PNG・WebP・AVIFとの比較から、Djangoとlibjxlを使った実際の導入方法、picture要素によるフォールバック、Nginx設定、セキュリティ上の注意点まで解説します。

ブラウザ分離(RBI)とは?Remote Browser Isolationの仕組み・効果・弱点・導入方法を実務解説

ブラウザ分離(RBI)とは?Remote Browser Isolationの仕組み・効果・弱点・導入方法を実務解説

ブラウザ分離(RBI)は、WebサイトのHTMLやJavaScriptを利用者のPCではなく隔離されたリモートブラウザで実行するセキュリティ技術です。マルウェアやブラウザ脆弱性から端末を守る仕組み、フィッシング対策としての限界、SWG・EDR・TLSインスペクションとの違い、安全な導入方法まで詳しく解説します。

SEOの無限カレンダーとは?Googlebotが無限URLをクロールする原因と対策

SEOの無限カレンダーとは?Googlebotが無限URLをクロールする原因と対策

SEOの無限カレンダーとは、未来・過去の年月ページを際限なく生成でき、Googlebotが「次の月」をたどり続けられる状態です。Googleもカレンダーをinfinite spaceの代表例として挙げています。本記事では無限URLが発生する原因、SEOへの影響、Search Consoleやcurlを使った確認方法、404・robots.txt・noindex・canonicalの正しい使い分け、Djangoでの修正方法と再発防止まで解説します。

ASM(Attack Surface Management)とは?攻撃者から見えるIT資産を発見・管理する仕組みと実践方法

ASM(Attack Surface Management)とは?攻撃者から見えるIT資産を発見・管理する仕組みと実践方法

ASM(Attack Surface Management)は、攻撃者から見える自社のDomain、IP、Webアプリ、VPN、Cloud、管理画面などを継続的に発見し、危険な公開状態や脆弱性を管理・削減する取り組みです。本記事ではASMとEASM・脆弱性診断の違い、資産Discoveryの仕組み、確認方法、導入手順、WAF・IPS・EDRとの役割分担、継続運用のポイントまで解説します。

PostgreSQL 16.15セキュリティ更新:任意コード実行を含む28件の脆弱性とDocker本番環境の対応手順

PostgreSQL 16.15セキュリティ更新:任意コード実行を含む28件の脆弱性とDocker本番環境の対応手順

2026年8月13日、PostgreSQL 16.15を含むセキュリティアップデートが公開され、任意コード実行を含む28件の脆弱性が修正されました。本記事ではPostgreSQL 16.14を使用していたDocker本番環境を例に、影響確認、16.15への更新、server・psql・pg_dump・pg_restoreのバージョン確認、Djangoの動作確認、追加のインデックス対策、再発防止まで実務的に解説します。

サイバー攻撃は「攻撃名」ではなく「攻撃ライフサイクル」で見る――MFA回避・LOTL・ランサムウェア・DDoS・ゼロデイ・APTの検知と対策【2026年版】

サイバー攻撃は「攻撃名」ではなく「攻撃ライフサイクル」で見る――MFA回避・LOTL・ランサムウェア・DDoS・ゼロデイ・APTの検知と対策【2026年版】

現代のサイバー攻撃は、フィッシングやランサムウェアなど一つの攻撃名だけでは理解できません。攻撃者は初期侵入から認証情報窃取、内部探索、横展開、情報窃取、暗号化まで複数のTTPを連結します。本記事では、Session Cookie・OAuth Token窃取、MFA回避、Living off the Land、ランサムウェア、HTTP/2 Rapid Reset、ゼロデイ、APT-C-60、Volt Typhoonなどを攻撃ライフサイクルとして整理し、実務で必要なログ、検知、対処、再発防止まで解説します。

2026年はパスワードより「ログイン済み」が狙われる――Session Cookie・OAuth Token窃取とDjangoの安全なセッション設計

2026年はパスワードより「ログイン済み」が狙われる――Session Cookie・OAuth Token窃取とDjangoの安全なセッション設計

PasskeyやMFAを導入しても、Login後に発行されたSession Cookieが盗まれれば認証済み状態を悪用される可能性があります。M-Trends 2026やCloudflare 2026 Threat Reportで注目されるSession Token窃取を基に、Django・django-allauthでログイン状態を安全に維持するSession Cookie設定、再認証、Active Session管理、OAuth Token保護、異常検知とIncident Responseまで解説します。

電話によるソーシャルエンジニアリング(Vishing)とは?Help Desk・MFAリセットを狙う攻撃の仕組みと対策

電話によるソーシャルエンジニアリング(Vishing)とは?Help Desk・MFAリセットを狙う攻撃の仕組みと対策

電話を使ったVoice Phishing(Vishing)が企業の新たな侵入経路として重要になっています。攻撃者は社員やHelp Deskになりすまし、PasswordやMFAのリセットからSaaSへ侵入します。本記事では実際の攻撃事例、社員とHelp Deskが持つべき意識、フィッシング耐性MFA、本人確認フロー、Identity監視、インシデント対応まで解説します。

CDN Tsunamiとは?HTTP/3→HTTP/1.1変換を悪用するHBA・HCAの仕組みと対策

CDN Tsunamiとは?HTTP/3→HTTP/1.1変換を悪用するHBA・HCAの仕組みと対策

CDN TsunamiはHTTP/3とHTTP/1.1のプロトコル変換差を悪用し、CDNを介してオリジンの帯域や接続数を増幅させる研究上のDoS攻撃です。本記事では研究論文と公式仕様を基に、攻撃チェーン、影響範囲、IoC、検知ルール、フォレンジック、緩和策、復旧まで解説します。