OAuth
利用者のパスワードを共有せず、アプリに限定された権限を委任するための認可フレームワーク。ログインそのものよりも「何を許可するか」を扱う。
詳細を見る →CVE、EDR、OAuth、SBOMなど、サイバーセキュリティ用語の意味を日本語で解説。検索・カテゴリ・難易度で絞り込めます。
全1132語のうち 481〜540語を表示しています。全件横断はサイト内検索を利用できます。
このページの表示範囲では、条件に合う用語がありません。 入力したキーワードで全件を検索する
利用者のパスワードを共有せず、アプリに限定された権限を委任するための認可フレームワーク。ログインそのものよりも「何を許可するか」を扱う。
詳細を見る →サードパーティアプリがユーザーのリソースに限定的にアクセスするための認可フレームワーク。「Googleアカウントでログイン」などの実装に使われる。認可を担い、認証はOpenID Connectが担当する。
詳細を見る →組織内で許可されたOAuthアプリ、付与済みスコープ、利用者、最終利用日時を棚卸しする活動。
詳細を見る →OAuthでアクセストークンを要求するアプリケーション。利用者の代理としてAPIへアクセスするため、種類に応じた登録情報と権限管理が必要になる。
詳細を見る →利用者または管理者が、外部アプリに特定のアクセス権限を許可する同意行為。過剰な権限付与はデータ漏えいやアカウント侵害の入口になる。
詳細を見る →偽または悪意あるアプリのOAuth同意画面で権限を許可させ、メールやファイルなどへアクセスする攻撃。
詳細を見る →OAuthでアプリに許可する操作範囲を表す文字列。読み取り、書き込み、管理権限などを分けて権限を制御する。
詳細を見る →既存のセキュリティトークンを提示し、対象サービスや権限範囲が異なる別のトークンを認可サーバーから取得するためのOAuth 2.0拡張仕様。
詳細を見る →クラウドストレージ上のオブジェクトを一定期間削除・上書きできないようにする保護機能。
詳細を見る →OCI Image SpecificationやDistribution Specificationを利用し、コンテナイメージ以外のSBOM、署名、チャートなどもレジストリで保存・配布・関連付けできる成果物。
詳細を見る →異なるセキュリティ製品やサービスが出力するイベントを、共通の分類とフィールドで表現するためのオープンなサイバーセキュリティイベントスキーマ。
詳細を見る →デジタル証明書が失効していないかを、認証局側の応答サービスへ問い合わせて確認するためのプロトコル。証明書の現在の状態確認に使う。
詳細を見る →TLSサーバーが証明書失効状態の確認結果をあらかじめ添付し、ブラウザ側の失効確認を高速化・安定化する仕組み。
詳細を見る →OIDCプロバイダーのIssuer、認可エンドポイント、トークンエンドポイント、JWKS URIなどを標準形式で取得する仕組み。
詳細を見る →ポリシー判断をアプリやインフラから分離して実行できるオープンソースのポリシーエンジン。
詳細を見る →OpenAPI仕様を活用し、APIの認証方式、入力制約、公開範囲、テスト対象を明確にするセキュリティ実践。
詳細を見る →STIXに基づくエンティティと関係を使い、脅威、観測、レポート、ケースなどのサイバー脅威情報を知識グラフとして管理するオープンソース基盤。
詳細を見る →OAuth 2.0の上に認証レイヤーを追加したプロトコル。IDトークン(JWT)でユーザー情報を伝達する。「Googleアカウントでログイン」など多くのフェデレーション認証の実装基盤。OAuth 2.0が認可、OIDCが認証を担う。
詳細を見る →公開鍵暗号、デジタル署名、鍵管理、メッセージ形式を定め、メールやファイルの機密性・完全性・真正性を保護するためのオープン標準。
詳細を見る →オープンソースプロジェクトが開発、変更管理、品質、セキュリティなどの推奨事項を満たしているかを自己評価し、達成状況を示すOpenSSFのバッジ制度。
詳細を見る →OSSプロジェクトのセキュリティ健全性を複数観点で評価するOpenSSFの自動チェックツール。
詳細を見る →所有者や利用者が不明、または退職・異動後も残っているアカウント。侵害時の入口や監査不備になりやすい。
詳細を見る →公開情報(Webサイト・SNS・Whois・DNS・サーチエンジン等)から対象に関する情報を収集・分析する手法。セキュリティ調査・競合分析・攻撃前偵察に用いられる。
詳細を見る →オープンソースパッケージの脆弱性を、パッケージエコシステム、バージョン範囲、コミットなど開発者が扱いやすい形で提供する分散型データベースとスキーマ。
詳細を見る →制御環境のサイバー事象に対し、人命、安全、環境、操業への影響を優先しながら、分析、封じ込め、復旧、再発防止を進める対応活動。
詳細を見る →保守担当者やベンダーがOT環境へ遠隔接続する際に、本人確認、承認、時間制限、接続先制限、記録を組み合わせて安全に提供する仕組み。
詳細を見る →物理プロセスを監視・制御する運用技術について、安全性、信頼性、可用性、製造・設備への影響を考慮しながらサイバーリスクを管理する分野。
詳細を見る →HTML、JavaScript、URLなどの出力文脈に合わせて特殊文字を安全に変換し、XSSなどを防ぐ対策。
詳細を見る →Webアプリケーションの技術的セキュリティ要件と検証項目を、保証レベルに応じて体系化したOWASPのアプリケーションセキュリティ検証標準。
詳細を見る →モバイルアプリのセキュリティ検証に必要な考え方、テスト技法、テストケースを体系化したOWASPの実務ガイド。MASVS要件の確認にも利用される。
詳細を見る →モバイルアプリのストレージ、暗号、認証、通信、プラットフォーム連携などに関する検証要件を整理したOWASPのセキュリティ標準。
詳細を見る →ソフトウェアセキュリティ活動の現状を評価し、ガバナンス、設計、実装、検証、運用の各領域を段階的に改善するためのOWASP成熟度モデル。
詳細を見る →Open Web Application Security Projectが発行するWebアプリの最重要脆弱性Top 10リスト。2021年版ではアクセス制御の不備・暗号化の失敗・インジェクションなどがランクイン。3〜4年ごとに更新される。
詳細を見る →LLMを利用するアプリケーションで優先して理解すべき代表的なリスクを整理し、開発者・運用者が防御策を検討するためのOWASP GenAI Security Projectの資料。
詳細を見る →パッケージがどのリポジトリ、ビルド環境、ワークフローから作られたかを示す出所情報。
詳細を見る →パッケージの種類、名前空間、名称、バージョン、修飾情報などを一貫した構文で表し、異なるエコシステム間でソフトウェア部品を識別するための標準形式。
詳細を見る →アクセス先URLやホスト名などの条件に応じて、ブラウザや端末が利用するプロキシ、直接接続、代替経路を自動選択するJavaScript形式の設定ファイル。
詳細を見る →管理者権限や特権アカウントの利用を管理・監査・制御する仕組み。
詳細を見る →OAuth 2.0の認可要求パラメータをブラウザ経由で直接渡さず、クライアントから認可サーバーへ事前送信し、短い参照値で認可フローを進める仕様。
詳細を見る →アプリケーション設定値や秘密値を階層的に管理するサービス。暗号化や権限管理と組み合わせて使う。
詳細を見る →盗まれたセッションCookieを使い、パスワードやMFAを再入力せずにログイン済み状態を悪用する攻撃。
詳細を見る →ネットワーク上へ探索要求を送らず、既存通信、フローデータ、ログなどを観測して接続資産と通信関係を把握する発見手法。
詳細を見る →多数のアカウントに対して少数のよく使われるパスワードを試す攻撃。単一アカウントのロックアウトを避けやすい。
詳細を見る →ビジネス影響と攻撃シナリオを結びつけて脅威を分析する、リスク中心の脅威モデリング手法。
詳細を見る →Personal Access Tokenを定期的または漏えい時に失効・再発行し、古いトークンの利用を減らす運用。
詳細を見る →主にMicrosoftが毎月第2火曜日にセキュリティ更新プログラムを公開する定例日を指す通称。
詳細を見る →パッチ適用や再起動を行うために、業務影響を考慮してあらかじめ確保する作業時間帯。
詳細を見る →カメラ、マイク、位置情報、全画面表示などのブラウザ機能を、文書や埋め込みフレームのオリジンごとに許可・制限するWebポリシー。
詳細を見る →ユーザーに紐づいてAPIや開発者ツールへアクセスするためのトークン。GitHubなどで使われ、権限範囲と有効期限の管理が重要。
詳細を見る →個人を識別できる、または他の情報と組み合わせて識別につながる情報。氏名、メール、ID、住所などが含まれる。
詳細を見る →OAuthの認可コードフローで、認可コードの横取りリスクを下げるために使う追加検証の仕組み。公開クライアントでも安全性を高める。
詳細を見る →公開鍵暗号基盤。デジタル証明書の発行・管理・失効を行う仕組み。認証局(CA)がWebサーバーの証明書に署名することで、ユーザーが正規サイトと通信していることを保証する。
詳細を見る →インシデント対応や定型調査の手順を自動化し、確認、通知、隔離、チケット作成などを一貫して実行する仕組み。
詳細を見る →センサー入力を受け、あらかじめ設定された制御ロジックに従ってモーター、バルブ、装置などへ出力を行う、産業環境向けの制御装置。
詳細を見る →KubernetesのPod Security StandardsをNamespace単位で適用し、Pod作成時にprivileged、baseline、restrictedの各レベルで警告・監査・拒否を行う組み込みAdmission Controller。
詳細を見る →Kubernetes Podのセキュリティ設定をPrivileged、Baseline、Restrictedの3段階で整理した公式基準。
詳細を見る →セキュリティや運用ポリシーをコードとして記述し、CI/CDや設定検査で自動評価する考え方。
詳細を見る →インシデント対応後に、判断、手順、連絡、検知、復旧を振り返り、改善点を決める活動。
詳細を見る →PowerShellが処理したスクリプトブロックの内容をWindowsイベントログへ記録し、難読化された処理や不審な管理操作の調査に役立てる監査機能。
詳細を見る →コミット前に自動実行される検査処理。秘密情報、フォーマット、静的解析、テストなどを早期に確認できる。
詳細を見る →