coturn CVE-2026-53450、django-haystack RCE、OpenSSL更新を安全に確認・適用する方法【2026年8月版】
coturn 4.12.0以前のloopback判定回避、django-haystack 3.4.0未満の任意コード実行、2026年8月25日に公開されたOpenSSL修正版を取り上げます。影響条件の確認からDocker Composeでの更新、正常系・異常系の検証、再発防止まで実務向けに説明します。
Django、Python、AWS、Linux、セキュリティ、CVE、基本情報技術者、応用情報技術者、ITパスポートの用語を、図解と実務手順で解説します。個人開発kurutann.comの検証記録や障害対応事例も公開しています。
coturn 4.12.0以前のloopback判定回避、django-haystack 3.4.0未満の任意コード実行、2026年8月25日に公開されたOpenSSL修正版を取り上げます。影響条件の確認からDocker Composeでの更新、正常系・異常系の検証、再発防止まで実務向けに説明します。
ブラウザ分離(RBI)は、WebサイトのHTMLやJavaScriptを利用者のPCではなく隔離されたリモートブラウザで実行するセキュリティ技術です。マルウェアやブラウザ脆弱性から端末を守る仕組み、フィッシング対策としての限界、SWG・EDR・TLSインスペクションとの違い、安全な導入方法まで詳しく解説します。
TLSインスペクションは、HTTPS通信を検査装置で復号し、WAF、IPS、DLP、マルウェア検査などへ利用する仕組みです。本記事では、TLS 1.3、ECH、HTTP/3、mTLS、証明書ピンニングへの影響、確認コマンド、安全な導入方法、動作確認、再発防止まで解説します。
SEOの無限カレンダーとは、未来・過去の年月ページを際限なく生成でき、Googlebotが「次の月」をたどり続けられる状態です。Googleもカレンダーをinfinite spaceの代表例として挙げています。本記事では無限URLが発生する原因、SEOへの影響、Search Consoleやcurlを使った確認方法、404・robots.txt・noindex・canonicalの正しい使い分け、Djangoでの修正方法と再発防止まで解説します。
ASM(Attack Surface Management)は、攻撃者から見える自社のDomain、IP、Webアプリ、VPN、Cloud、管理画面などを継続的に発見し、危険な公開状態や脆弱性を管理・削減する取り組みです。本記事ではASMとEASM・脆弱性診断の違い、資産Discoveryの仕組み、確認方法、導入手順、WAF・IPS・EDRとの役割分担、継続運用のポイントまで解説します。
LockBitは、DeveloperとAffiliateを分業させたRaaS型ランサムウェアです。侵入・内部探索・情報窃取・StealBit・暗号化・二重脅迫の流れから、Operation Cronos、日本警察の復号ツール、LockBit 5.0、CVE悪用、EDR・NDR・MFA・バックアップによる防御まで解説します。
2026年8月13日、PostgreSQL 16.15を含むセキュリティアップデートが公開され、任意コード実行を含む28件の脆弱性が修正されました。本記事ではPostgreSQL 16.14を使用していたDocker本番環境を例に、影響確認、16.15への更新、server・psql・pg_dump・pg_restoreのバージョン確認、Djangoの動作確認、追加のインデックス対策、再発防止まで実務的に解説します。
10日で作るDjango CMSの10日目。DjangoをPostgreSQL・Redis・Gunicorn・nginx・Docker Composeで本番相当構成へ移行し、HSTS、Proxy設定、死活監視、バックアップと復元訓練まで実装します。
RaaSは、ランサムウェアや犯罪インフラを攻撃実行者へ提供し、ランサムウェア攻撃を分業化する犯罪ビジネスモデルです。Operator、Affiliate、Initial Access Brokerの違いから、侵入・情報窃取・暗号化・恐喝の流れ、EDR・NDR・MFA・バックアップによる防御まで初心者向けに解説します。
ノーウェアランサムは、ファイルを暗号化せず、盗んだ情報を公開すると脅して金銭を要求するランサム攻撃です。従来型ランサムウェアとの違いから、侵入・情報収集・持ち出し・脅迫の流れ、EDR・NDR・WAF・DLPによる検知と対策まで初心者向けに解説します。
現代のサイバー攻撃は、フィッシングやランサムウェアなど一つの攻撃名だけでは理解できません。攻撃者は初期侵入から認証情報窃取、内部探索、横展開、情報窃取、暗号化まで複数のTTPを連結します。本記事では、Session Cookie・OAuth Token窃取、MFA回避、Living off the Land、ランサムウェア、HTTP/2 Rapid Reset、ゼロデイ、APT-C-60、Volt Typhoonなどを攻撃ライフサイクルとして整理し、実務で必要なログ、検知、対処、再発防止まで解説します。
PasskeyやMFAを導入しても、Login後に発行されたSession Cookieが盗まれれば認証済み状態を悪用される可能性があります。M-Trends 2026やCloudflare 2026 Threat Reportで注目されるSession Token窃取を基に、Django・django-allauthでログイン状態を安全に維持するSession Cookie設定、再認証、Active Session管理、OAuth Token保護、異常検知とIncident Responseまで解説します。
電話を使ったVoice Phishing(Vishing)が企業の新たな侵入経路として重要になっています。攻撃者は社員やHelp Deskになりすまし、PasswordやMFAのリセットからSaaSへ侵入します。本記事では実際の攻撃事例、社員とHelp Deskが持つべき意識、フィッシング耐性MFA、本人確認フロー、Identity監視、インシデント対応まで解説します。
TOTP・リカバリコード・パスキー(WebAuthn)を実装し、管理者にはMFAを必須にします。そのうえで「有効にしたはずの多要素認証を回避できる経路」が2つ見つかりました。パスワードだけで管理画面へ入れる件と、パスキー1本で通る件です。
django-allauthでメール認証・ワンタイムコードログイン・ソーシャルログインを導入します。コードの強度は桁数ではなく「桁数×有効期限×試行回数×発行制限」で決まります。
管理画面を自作し、ブロックエディターと自動保存を作ります。同時編集の衝突検出を更新日時ではなく版番号で行う理由を、実際に落ちたテストとともに説明します。
CDN TsunamiはHTTP/3とHTTP/1.1のプロトコル変換差を悪用し、CDNを介してオリジンの帯域や接続数を増幅させる研究上のDoS攻撃です。本記事では研究論文と公式仕様を基に、攻撃チェーン、影響範囲、IoC、検知ルール、フォレンジック、緩和策、復旧まで解説します。
UNC6671はVishingとAiTMを組み合わせ、Microsoft 365やOktaの正規アカウントを侵害してクラウドデータを窃取する金銭目的の脅威クラスタです。本記事では、攻撃チェーン、IOC、MITRE ATT&CK、Sentinel KQL、Sigma、IPS・EDRの限界、Passkeyとフィッシング耐性MFAを中心とした実践的な防御方法を解説します。
OGP・構造化データ・RSS・XMLサイトマップを実装します。テストが全部通っている状態でサイトマップだけ別ドメインを指していたバグを、ブラウザで見つけた経緯も書きました。
CodexとClaude Codeのメモリー管理は似ているようで設計思想が異なります。本記事では、実際の保存フォルダー、AGENTS.md・CLAUDE.md・Auto memoryの役割、Windowsでの確認方法、バックアップ方法、メモリーを安全に意味圧縮する手順を比較します。さらに、古い本番状態や未デプロイ情報がAIの誤判断につながる問題を取り上げ、大規模プロジェクトで安全にAIメモリーを運用するための構成を解説します。
django-allauth 65.18.0では、OIDC IdP設定IDP_OIDC_ID_TOKEN_EXPIRES_INを変更しても値が参照されず、IDトークン有効期限がデフォルトの300秒として扱われます。原因は設定取得処理_setting()の呼出し漏れで、65.19.0で修正されています。影響範囲、確認コマンド、安全な更新方法、再発防止策まで解説します。
.envや.git/config、設定ファイル、クラウド認証情報を狙う大量の自動スキャンを観測しました。今回の挙動はMITRE ATT&CK T1595.003 Wordlist Scanningに近く、Application側の拒否に加えてCloudflare Edgeで封じ込めました。本記事では攻撃の仕組み、確認方法、情報漏えい時の対応、ログを正しく読むための注意点まで解説します。
下書き/レビュー待ち/公開の3状態、未来日時による予約公開、リビジョン履歴と差し戻しを実装します。公開判定をQuerySetに一本化して「見えてはいけない記事」を消す設計です。
画像アップロードを拡張子ではなく中身で検証し、コメントにレート制限とハニーポットを入れ、サイト内検索を作ります。X-Forwarded-Forを右から数える理由も解説します。