技術ブログ・資格学習データベース

Django、Python、AWS、Linux、セキュリティ、CVE、基本情報技術者、応用情報技術者、ITパスポートの用語を、図解と実務手順で解説します。個人開発kurutann.comの検証記録や障害対応事例も公開しています。

📖 資格別の電子書籍で読む 基本情報などの用語記事を、章立てされた1冊の本として通読・保存できます 📚 3D図書館で記事を探す カテゴリごとの区画を歩いて記事を発見できる新しい探索画面
Django 5.2.16の脆弱性4件とは?RCE・SSRF・DoS・XSSの影響と5.2.17への更新方法

Django 5.2.16の脆弱性4件とは?RCE・SSRF・DoS・XSSの影響と5.2.17への更新方法

Django 5.2.16には、GeoDjangoを通じたファイル書込み・SSRF・条件付きRCE、長大な言語コードによるDoS、GeometryCollectionによるクラッシュ、Django AdminのURLFieldによる格納型XSSが存在します。Django 5.2.17への更新方法、影響確認、更新後の動作確認、WAF・IPS・EDRによる補助対策まで解説します。

SQLインジェクションの種類を歴史から2026年の最新脅威まで完全解説

SQLインジェクションの種類を歴史から2026年の最新脅威まで完全解説

SQLインジェクションは、入力フォームだけを狙う古い攻撃ではありません。UNION型、エラー型、Blind、時間差型、OOB、Second-order、ORM、GraphQL、非同期処理、LLMによるPrompt-to-SQLまで、歴史と最新動向を体系的に整理し、Djangoでの確認方法、修正方法、動作確認、再発防止を解説します。

マルウェアとは?種類・歴史・最新のファイルレス攻撃とAI悪用まで徹底解説

マルウェアとは?種類・歴史・最新のファイルレス攻撃とAI悪用まで徹底解説

マルウェアは、ウイルスだけを表す言葉ではありません。ワーム、トロイの木馬、ランサムウェア、インフォスティーラー、RAT、バックドア、ルートキット、ワイパーなど、悪意あるソフトウェア全体の総称です。本記事では、1980年代の自己増殖型から、現代のファイルレス攻撃、正規ツール悪用、クラウド・ID攻撃、AIを利用した最新のマルウェアまで、歴史と仕組みを体系的に解説します。

DNSキャッシュポイズニングとは?歴史・種類・現代の攻撃手法・DNSSECによる対策を徹底解説

DNSキャッシュポイズニングとは?歴史・種類・現代の攻撃手法・DNSSECによる対策を徹底解説

DNSキャッシュポイズニングは、キャッシュDNSリゾルバへ偽の名前解決情報を記憶させ、利用者を不正なサーバーへ誘導する攻撃です。2008年のカミンスキー攻撃以降、UDP送信元ポートのランダム化が普及しましたが、SAD DNSや疑似乱数予測などの研究により、現在も継続的な更新と多層防御が必要です。本記事では、攻撃の歴史、種類、BIND 9の脆弱性、DNSSECの仕組み、Linuxでの確認方法、インシデント対応と再発防止を解説します。

CSRFとは?歴史・攻撃の種類・トークン防御・Djangoでの守り方を徹底解説

CSRFとは?歴史・攻撃の種類・トークン防御・Djangoでの守り方を徹底解説

CSRFは、ログイン中のブラウザに利用者が意図しないリクエストを送らせる攻撃です。SameSite Cookieの普及で単純な攻撃は減りましたが、GETによる状態変更、API、SPA、OAuth、WebSocket、兄弟サブドメインなどの攻撃面は残っています。本記事ではCSRFの歴史と種類、トークン防御の仕組み、Djangoでの設定、確認コマンド、テスト、再発防止まで解説します。

NICT・総務省・警察庁が警告する「レジデンシャルプロキシ」とは?家庭用IoTが犯罪の踏み台になる仕組みと対策

NICT・総務省・警察庁が警告する「レジデンシャルプロキシ」とは?家庭用IoTが犯罪の踏み台になる仕組みと対策

NICT、総務省、警察庁は、家庭用IoT機器を悪用するレジデンシャルプロキシのファクトシートを公表しました。一般家庭のルーターや動画端末が、利用者の知らないうちに不正アクセスや不正送金の通信経路として悪用される可能性があります。本記事では、仕組み、家庭での確認方法、対処方法、Webサイト運営者に必要な防御を解説します。

TCP SYNフラッド攻撃とは?分類・仕組み・技術的進化・防御方法を詳しく解説

TCP SYNフラッド攻撃とは?分類・仕組み・技術的進化・防御方法を詳しく解説

TCP SYNフラッドは、TCPの接続開始処理を途中で止め、サーバーやファイアウォールの未完了接続、CPU、回線帯域を枯渇させるDoS・DDoS攻撃です。本記事では、直送型、IP偽装型、分散型、SYN/ACK反射、カーペット・ボミングなどの分類と技術的進化、SYN Cookie、SYN Proxy、CDN、Anycast、XDPを使った多層防御を詳しく解説します。

クロスサイトスクリプティング(XSS)の種類を歴史から2026年まで完全整理

クロスサイトスクリプティング(XSS)の種類を歴史から2026年まで完全整理

クロスサイトスクリプティング(XSS)は、反射型・格納型・DOM型の3種類だけでは整理できません。本記事では、Server XSSとClient XSS、Blind XSS、Second-order XSS、Mutation XSS、SVG、Script Gadget、DOM Clobbering、Prototype Pollution、WebSocket、WebView、Universal XSSまでを歴史とともに体系化します。DjangoやJavaScript環境での確認コマンド、修正方法、CSP、Trusted Types、WAF・IPS・EDRによる補助対策、再発防止まで解説します。

偽ウイルス警告が急増、2026年2Qに1,428件|サポート詐欺の見分け方と対処法

偽ウイルス警告が急増、2026年2Qに1,428件|サポート詐欺の見分け方と対処法

IPAによると、2026年第2四半期に寄せられた偽ウイルス警告の相談は1,428件となり、前四半期から約23.7%増加しました。電話番号付きの警告はサポート詐欺の可能性が高いため、電話や遠隔操作を許可してはいけません。本記事では、警告画面の閉じ方、電話してしまった場合、遠隔操作や送金を許可した場合の対処、企業向けの再発防止策まで解説します。

Claudeの公開チャット・ArtifactsがGoogle検索に表示された問題を解説――kurutann.com関連の流出確認と対処方法

Claudeの公開チャット・ArtifactsがGoogle検索に表示された問題を解説――kurutann.com関連の流出確認と対処方法

2026年7月、Claudeの共有チャットや公開Artifactsの一部がGoogle・Bingの検索結果に表示されていたことが報告されました。今回の問題は、すべての非公開チャットが侵害された事件ではなく、ShareやPublishによって公開URLが作成され、検索エンジンに発見されたことが中心です。本記事では、kurutann.com関連の確認結果、公開状況の調査方法、共有解除、APIキーや秘密鍵を公開した場合の対処、再発防止策を解説します。

Django 5.2.15以前の脆弱性と重大バグを解説――SQLインジェクション、キャッシュ漏えい、ASGIのDoSに注意

Django 5.2.15以前の脆弱性と重大バグを解説――SQLインジェクション、キャッシュ漏えい、ASGIのDoSに注意

Django 5.2.15以前には、SQLインジェクション、ASGIリクエストによるDoS、Redis共有キャッシュからの情報漏えい、セッション固定、Django Adminの権限検証不備などが存在します。本記事では、影響を受ける構成、確認コマンド、Django 5.2.16への安全な更新方法、更新後の動作確認、WAF・IPS・EDRによる補助対策を実務向けに解説します。

人材派遣大手5社に公取委が立入検査――派遣料金カルテル疑惑と労働者派遣法の関係を解説

人材派遣大手5社に公取委が立入検査――派遣料金カルテル疑惑と労働者派遣法の関係を解説

2026年6月2日、公正取引委員会は派遣料金の引き上げを調整した疑いで、人材派遣大手各社に立入検査を行いました。料金の値上げ自体は違法ではなく、競合会社同士で価格や交渉方針を調整したかが焦点です。本記事では、労働者派遣法と独占禁止法の違い、派遣料金と給与の関係、マージン率の正しい見方を解説します。

JadeProx型攻撃を題材に情報処理安全確保支援士の科目Bを解く――DLLサイドローディング、JMX侵害、Webシェル、IPS・EDR相関分析を徹底解説

JadeProx型攻撃を題材に情報処理安全確保支援士の科目Bを解く――DLLサイドローディング、JMX侵害、Webシェル、IPS・EDR相関分析を徹底解説

JadeProx型攻撃を題材にした情報処理安全確保支援士・科目B模擬問題を解説します。正規署名付きEXEを悪用するDLLサイドローディング、公開JMXからのサーバー侵害、Webシェル、暗号化トンネル、PACSへの横展開、IOCと行動検知の違い、初動対応までを、ログの読み方と記述答案の作り方に結び付けて説明します。

JadeProxとは何か――偽Claude、DLLサイドローディング、政府・病院侵害の攻撃手法とIPS・EDRによる防ぎ方

JadeProxとは何か――偽Claude、DLLサイドローディング、政府・病院侵害の攻撃手法とIPS・EDRによる防ぎ方

JadeProxは、政府、病院、教育機関などを狙う中国関連の可能性が指摘されたサイバー攻撃クラスタです。本記事では、偽Claudeサイト、DLLサイドローディング、公開サーバーへの脆弱性攻撃を整理し、Cloudflare、Nginx、IPS、EDRを使った具体的な防御方法を解説します。

Gemini 3.6 Flashは何度レビューすればClaude Opus 5を超えられるのか――EXkururuIPROS「100点チャレンジ」の結果

Gemini 3.6 Flashは何度レビューすればClaude Opus 5を超えられるのか――EXkururuIPROS「100点チャレンジ」の結果

生成AIへコード実装を任せたとき、最初の回答だけを見て「このモデルは使える」「このモデルは使えない」と評価するのは公平ではありません。人間の開発者でも、コードレビューを受けて品質を高めていきます。そこで今回は、オープンソースIPS「EXkururuIPROS」の多段攻撃相関エンジンを題材に、次の実験を行いました。 安価なGemini 3.6 Flashへ何度もレビューと修正指示を与えれば、高価なC...

Gemini 3.6 FlashとClaude Opus 5に同じIPS改修を任せた結果――安いAIは本当にコスパが良いのか

Gemini 3.6 FlashとClaude Opus 5に同じIPS改修を任せた結果――安いAIは本当にコスパが良いのか

Gemini 3.6 FlashとClaude Opus 5に、OSSのIPS「EXkururuIPROS」の多段攻撃相関エンジンを実装させて比較しました。Geminiは5時間利用枠の28%を消費し、Opus 5は15.26ドルを使用。コード品質、誤検知対策、テスト、報告の正確性、無許可Git pushなど、AIコーディングエージェントを実務で使う際の安全性とコストを検証します。