記事一覧

技術記事・日々の学びをまとめています。

リスクアセスメントに着手する前に押さえる前提知識
セキュリティ 2026-08-21

リスクアセスメントに着手する前に押さえる前提知識

リスクアセスメントを始める前に押さえておきたい前提知識を整理する。資産・脅威・脆弱性・リスクの基礎概念を軸に、NIST SP 800-30・ISO/IEC 27005・OWASP ASVS・NIST SP 800-63B・CVSS v4.0 の位置づけと、脅威モデリングや MITRE ATT&CK までを一枚の地図として俯瞰する。

#セキュリティ#リスクアセスメント#NIST#OWASP#CVSS

最新記事

なぜWeb開発ではドメインが見えにくくなり、最終的にドメインが必要になるのか
アーキテクチャ 2026-08-21

なぜWeb開発ではドメインが見えにくくなり、最終的にドメインが必要になるのか

マイクロサービスやモジュラモノリスの境界設計で立ち返るべき「ドメイン」とは何かを整理し、Web開発の現場でドメインが見えにくくなってきた構造的な理由と、その向き合い方を解説する。

#DDD#設計#アーキテクチャ
監視設計入門 — 目的からSLI定義まで
運用 2026-08-20

監視設計入門 — 目的からSLI定義まで

監視の目的を「意思決定」と捉え直し、特定のツールに依存しない監視設計の進め方を、全体像・設計原則・ユーザー影響シナリオの洗い出し・SLI定義という順序で入門者向けに整理する。

#監視#信頼性#SLI
エンジニアリングマネジメントを"デッキ"として設計する
マネジメント 2026-08-13

エンジニアリングマネジメントを"デッキ"として設計する

1on1やOKR、レビュールールといったマネジメント施策を寄せ集めにしない。判断の質と再現性を軸に、一つの体系(デッキ)として設計する考え方と、施策が成果に変わる条件を紹介する。

#エンジニアリングマネジメント#チームマネジメント#組織論
APIハンズオンラーニング
アーキテクチャ 2026-07-28

APIハンズオンラーニング

APIハンズオンラーニング

#書評#API#設計
バイブコーディングを超えて
開発プロセス 2026-07-28

バイブコーディングを超えて

バイブコーディングを超えて

#書評#AI#生成AI
コンテキストエンジニアリング
開発プロセス 2026-07-28

コンテキストエンジニアリング

コンテキストエンジニアリング

#書評#コンテキストエンジニアリング#生成AI
エンジニアリング戦略の作り方
マネジメント 2026-07-28

エンジニアリング戦略の作り方

エンジニアリング戦略の作り方

#書評#エンジニアリングマネジメント#戦略
Good Code, Bad Code
アーキテクチャ 2026-07-28

Good Code, Bad Code

Good Code, Bad Code

#書評#設計
LLMのプロンプトエンジニアリング
開発プロセス 2026-07-28

LLMのプロンプトエンジニアリング

LLMのプロンプトエンジニアリング

#書評#プロンプトエンジニアリング#生成AI
シニアエンジニアリングリーダーのしごと
マネジメント 2026-07-28

シニアエンジニアリングリーダーのしごと

シニアエンジニアリングリーダーのしごと

#書評#エンジニアリングマネジメント#リーダーシップ
シンプリシティ ―持続可能かつ人間的で効果的なソフトウェア開発
開発プロセス 2026-07-28

シンプリシティ ―持続可能かつ人間的で効果的なソフトウェア開発

シンプリシティ ―持続可能かつ人間的で効果的なソフトウェア開発

#書評#設計
自分の親に読んでほしかった本
育児 2026-07-28

自分の親に読んでほしかった本

自分の親に読んでほしかった本

#書評#子育て
世界はシステムで動く ―いま起きていることの本質をつかむ考え方
ビジネス 2026-07-28

世界はシステムで動く ―いま起きていることの本質をつかむ考え方

世界はシステムで動く ―いま起きていることの本質をつかむ考え方

#書評#システム思考#思考法
SPAのトークンをどこに置く?BFF+セッションで守る認証構成
アーキテクチャ 2026-07-16

SPAのトークンをどこに置く?BFF+セッションで守る認証構成

SPAでアクセストークンをどこに保存するか(localStorageの危険性)、BFF+セッションでトークンをブラウザに渡さない構成、そして最初はトークンレスで十分な理由を解説する。

#BFF#認証#セキュリティ
サービス間認証の全体像とは?mTLS・Token Exchange・SPIFFE・ゼロトラスト
アーキテクチャ 2026-07-15

サービス間認証の全体像とは?mTLS・Token Exchange・SPIFFE・ゼロトラスト

マイクロサービス間の認証を「ネットワーク層/トークン層/アイデンティティ基盤」の3レイヤで整理する。mTLS・Token Exchange(RFC 8693)・SPIFFE・ゼロトラスト(NIST SP 800-207)・BeyondProdまで解説する。

#認証#マイクロサービス#セキュリティ
送信者制約トークンとは?mTLS(RFC 8705)とDPoP(RFC 9449)入門
アプリケーション 2026-07-14

送信者制約トークンとは?mTLS(RFC 8705)とDPoP(RFC 9449)入門

bearerトークンの弱点を塞ぐ送信者制約(Sender-Constrained Token)を解説する。mTLS(RFC 8705)とDPoP(RFC 9449)でトークンを送信者に束縛する仕組み、audを絞るResource Indicators(RFC 8707)まで整理する。

#OAuth#認可
動的クライアント登録(DCR)とは?RFC 7591・7592入門
アプリケーション 2026-07-13

動的クライアント登録(DCR)とは?RFC 7591・7592入門

OAuthクライアントをAPIで動的に登録・管理するDynamic Client Registration(RFC 7591)とClient Management(RFC 7592)を解説する。登録エンドポイント、registration access token、セキュリティ考慮まで整理する。

#OAuth
OIDCのログアウトとSecurity Event Token(SET)とは?
アプリケーション 2026-07-12

OIDCのログアウトとSecurity Event Token(SET)とは?

OpenID ConnectのFront-Channel LogoutとBack-Channel Logout、そしてSecurity Event Token(RFC 8417 SET)によるセッション失効・イベント通知の仕組みを解説する。

#OpenIDConnect#認証
アクセストークンの検証と失効とは?Introspection・JWT AT・Revocation
アプリケーション 2026-07-11

アクセストークンの検証と失効とは?Introspection・JWT AT・Revocation

アクセストークンの2方式(opaque + Introspection / JWTアクセストークン)の検証方法と、Token Revocationによる失効を比較する。RFC 7662・RFC 9068・RFC 7009を整理する。

#OAuth#認可