アーカイブ 2026
94 件の記事
リスクアセスメントに着手する前に押さえる前提知識
リスクアセスメントを始める前に押さえておきたい前提知識を整理する。資産・脅威・脆弱性・リスクの基礎概念を軸に、NIST SP 800-30・ISO/IEC 27005・OWASP ASVS・NIST SP 800-63B・CVSS v4.0 の位置づけと、脅威モデリングや MITRE ATT&CK までを一枚の地図として俯瞰する。
なぜWeb開発ではドメインが見えにくくなり、最終的にドメインが必要になるのか
マイクロサービスやモジュラモノリスの境界設計で立ち返るべき「ドメイン」とは何かを整理し、Web開発の現場でドメインが見えにくくなってきた構造的な理由と、その向き合い方を解説する。
監視設計入門 — 目的からSLI定義まで
監視の目的を「意思決定」と捉え直し、特定のツールに依存しない監視設計の進め方を、全体像・設計原則・ユーザー影響シナリオの洗い出し・SLI定義という順序で入門者向けに整理する。
エンジニアリングマネジメントを"デッキ"として設計する
1on1やOKR、レビュールールといったマネジメント施策を寄せ集めにしない。判断の質と再現性を軸に、一つの体系(デッキ)として設計する考え方と、施策が成果に変わる条件を紹介する。
APIハンズオンラーニング
APIハンズオンラーニング
バイブコーディングを超えて
バイブコーディングを超えて
コンテキストエンジニアリング
コンテキストエンジニアリング
エンジニアリング戦略の作り方
エンジニアリング戦略の作り方
Good Code, Bad Code
Good Code, Bad Code
LLMのプロンプトエンジニアリング
LLMのプロンプトエンジニアリング
シニアエンジニアリングリーダーのしごと
シニアエンジニアリングリーダーのしごと
シンプリシティ ―持続可能かつ人間的で効果的なソフトウェア開発
シンプリシティ ―持続可能かつ人間的で効果的なソフトウェア開発
自分の親に読んでほしかった本
自分の親に読んでほしかった本
世界はシステムで動く ―いま起きていることの本質をつかむ考え方
世界はシステムで動く ―いま起きていることの本質をつかむ考え方
SPAのトークンをどこに置く?BFF+セッションで守る認証構成
SPAでアクセストークンをどこに保存するか(localStorageの危険性)、BFF+セッションでトークンをブラウザに渡さない構成、そして最初はトークンレスで十分な理由を解説する。
サービス間認証の全体像とは?mTLS・Token Exchange・SPIFFE・ゼロトラスト
マイクロサービス間の認証を「ネットワーク層/トークン層/アイデンティティ基盤」の3レイヤで整理する。mTLS・Token Exchange(RFC 8693)・SPIFFE・ゼロトラスト(NIST SP 800-207)・BeyondProdまで解説する。
送信者制約トークンとは?mTLS(RFC 8705)とDPoP(RFC 9449)入門
bearerトークンの弱点を塞ぐ送信者制約(Sender-Constrained Token)を解説する。mTLS(RFC 8705)とDPoP(RFC 9449)でトークンを送信者に束縛する仕組み、audを絞るResource Indicators(RFC 8707)まで整理する。
動的クライアント登録(DCR)とは?RFC 7591・7592入門
OAuthクライアントをAPIで動的に登録・管理するDynamic Client Registration(RFC 7591)とClient Management(RFC 7592)を解説する。登録エンドポイント、registration access token、セキュリティ考慮まで整理する。
OIDCのログアウトとSecurity Event Token(SET)とは?
OpenID ConnectのFront-Channel LogoutとBack-Channel Logout、そしてSecurity Event Token(RFC 8417 SET)によるセッション失効・イベント通知の仕組みを解説する。
アクセストークンの検証と失効とは?Introspection・JWT AT・Revocation
アクセストークンの2方式(opaque + Introspection / JWTアクセストークン)の検証方法と、Token Revocationによる失効を比較する。RFC 7662・RFC 9068・RFC 7009を整理する。