顧客戦略担当ディレクター。チーフ・シン兼共同創設者。

ヤープ・キャラン・シン

About

ヤープ・キャラン・シン

Jaap Karan Singhは、カスタマーストラテジー担当ディレクター、チーフシンであり、Secure Code Warriorの共同創設者でもあります。オーストラリアのBAE Systemsでセキュリティテストを行った後、JaapはWebアプリケーションのハッキングから、開発者に自分のアプリケーションを保護する方法についての教育へと移行しました。Jaap は、カスタマーサクセス、更新、サポート、オペレーション、カスタマーマーケティングを含む顧客戦略全体を設計、実施しています。

シドニーに拠点を置くJaapは、世界中の主要な金融機関や電気通信機関でソフトウェアセキュリティの概念に関するトレーニングを提供し、ワークショップを開催してきました。HTML5、ノード、エクスプレス、モンゴなどの Javascript テクノロジーを専門としています。

Resource hub

Articles by ヤープ・キャラン・シン

more posts
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有して学ぶシリーズ-情報公開

ウェブアプリがあまりにも多くの情報を公開すると、攻撃者が侵入しやすくなる可能性があります。この記事では、情報漏えいとは何か、なぜ危険なのか、そしてそれを防ぐ方法について説明します。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服:共有して学ぶシリーズ-XQuery インジェクション

Webサイトの大半は、XMLデータベースを使用して、ユーザーのログイン認証情報、顧客情報、個人識別情報、機密データなどの重要な機能を実行しています。そのため、XQuery攻撃は攻撃の対象範囲がかなり大きくなります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有と学習シリーズ-コード・インジェクション

コードインジェクション攻撃は、多くの Web サイトやアプリケーションが遭遇する最も一般的で最も危険なものの 1 つです。攻撃は、巧妙さという点でも危険性という点でも多岐にわたりますが、ユーザー入力を受け入れるほとんどすべてのサイトやアプリが脆弱になる可能性があります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有と学習シリーズ-ローカルファイルインクルージョンとパストラバーサル

多くの脆弱性とは異なり、ローカルファイルインクルージョンとパストラバーサルプロセスを悪用して悪用するには、十分なスキルを持つ攻撃者、かなりの時間、そしておそらく少しの運が必要です。

Learn More
Blog
Filter Label
This is some text inside of a div block.

Coders Conquer Security: Share & Learn シリーズ-メールヘッダーインジェクション

Webサイトやアプリケーションでは、ユーザーが電子メールを使用してアプリケーションを通じてフィードバックやその他のさまざまな情報を送信できるのが一般的です。また、ほとんどの人は、潜在的なセキュリティリスクという観点からは考えていません。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有して学ぶシリーズ-LDAP インジェクション

悪意のあるユーザーが LDAP クエリを操作できると、問題が発生する可能性があります。これを行うと、受信側のサーバーを騙して、通常は許可されないような無効なクエリを実行させたり、パスワードなしで無効なユーザーやセキュリティレベルの低いユーザーに高レベルまたは管理者アクセスを許可したりする可能性があります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

セキュリティを克服するコーダー:共有と学習-SQL インジェクション

攻撃者はSQLインジェクションを使用しています。SQLインジェクションは最も古いものの1つです(1998年以降!)そして、最も厄介なデータ脆弱性は、世界中の何百万ものデータベースにある機密情報を盗み、改ざんすることです。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有と学習シリーズ-リモートファイルインクルージョン

多くの点で、リモートファイルインクルージョンの脆弱性は、ローカルファイルインクルード脆弱性よりもはるかに危険であり、悪用も簡単です。そのため、できるだけ早く発見して修正する必要があります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服:共有して学ぶシリーズ-セッション管理の弱点

セッションは、Web を使用する際の優れたユーザーエクスペリエンスの鍵です。ただし、セッションを誤って管理すると、攻撃者が悪用できるセキュリティホールが発生する可能性があります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有して学ぶシリーズ-ロギングとモニタリングが不十分

ロギングとモニタリングが不十分だと、アプリケーションの防御構造の中で発生しうる最も危険な状態の 1 つです。このような脆弱性や状態が存在すれば、それに対する高度な攻撃はほとんどすべて最終的に成功します。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服:共有して学ぶシリーズ-機密データの漏えい

機密データの漏洩は、許可された閲覧のみを目的とした情報が、暗号化されていない、保護されていない、または保護が不十分な状態で、権限のない人に公開される場合に発生します。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服:Share & Learnシリーズ-トランスポート層保護が不十分

アプリケーションサーバーとそれが使用するバックエンドシステムを完全に保護したとしても、トランスポート層の保護が不十分だと、通信がスヌーピングの危険にさらされる可能性があります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーズ・コンカー・コンカー・セキュリティ:シェア&ラーニング・シリーズ-アクセス制御の破損

ビジネスアプリケーションを構築する場合、内部使用か顧客による外部使用かにかかわらず、すべてのユーザーにすべての機能を実行させることはおそらくありません。そうすると、アクセス制御が破られやすくなる可能性があります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:シェア&ラーニングシリーズ-クリックジャッキング

それでは、クリックジャッキングのしくみ、なぜ危険なのか、そしてあなたのような開発者がクリックジャッキングを防止するためにできることについて見ていきましょう。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有して学ぶシリーズ-ビジネスロジックの問題

コーディングの問題が問題の一部かもしれませんが、ビジネスロジックのエラーは、ほとんどの場合、設計上の欠陥や、アプリを最初に作成したときの誤った論理的仮定が原因です。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服:共有して学ぶ-クロスサイトスクリプティング (XSS)

クロスサイトスクリプティング (XSS) は、ブラウザーの信頼とユーザーの無知を利用して、データを盗んだり、アカウントを乗っ取ったり、ウェブサイトを改ざんしたりします。この脆弱性は、あっという間にひどいものになってしまいます。XSS の仕組み、どのような被害が及ぶ可能性があるか、そしてそれを防ぐ方法を見ていきましょう。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服:共有して学ぶシリーズ-未検証のリダイレクトと転送

未検証のリダイレクトや転送を処理できるようにウェブサイトやアプリケーションをコーディングすることは、ユーザーと組織の両方にとって非常に危険です。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有して学ぶシリーズ-NoSQL インジェクション

NoSQL データベースはますます人気が高まっています。そのスピードと非構造化データの扱いやすさは否定できませんが、利用が広まるにつれ、より多くの脆弱性が表面に出てくることは避けられません。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服:共有して学ぶシリーズ:安全でないダイレクトオブジェクトリファレンス

直接オブジェクト参照とは、特定のレコード (「オブジェクト」) がアプリケーション内で参照されることです。通常は一意の識別子の形をとり、URL に表示されることもあります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

安全でない暗号ストレージとセキュリティ | セキュア・コード・ウォリアー

このデジタル社会では、開発者は安全でない暗号化ストレージから情報やビジネスを安全に保つ責任があります。セキュア・コード・ウォリアーから学びましょう。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服:Share & Learn シリーズ-安全でないデシリアライゼーション

アプリケーションが逆シリアル化中のデータを信頼できるものとして扱うと、安全でない逆シリアル化が発生する可能性があります。ユーザーが新しく再構築されたデータを変更できれば、コードインジェクション、DoS 攻撃、権限の昇格など、あらゆる種類の悪意のあるアクティビティを実行する可能性があります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有して学ぶシリーズ-認証

ここでは、ウェブサイトを運営している組織や、従業員がコンピューターリソースにリモートアクセスできるようにする組織が直面する最も一般的な問題の 1 つを取り上げます。これはほぼ全員の問題です。さて、これから認証について話すのはお察しのとおりです。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有して学ぶシリーズ-XML インジェクション

XMLインジェクション攻撃は、ハッカーがXMLデータベースをホストするシステムを侵害するために考案した厄介な小さなエクスプロイトです。これには、従来のデータベース、つまり医薬品から映画まであらゆる情報の詳細な保存場所について考えるときに思い浮かぶようなことが含まれます。

Learn More
Blog
Filter Label
This is some text inside of a div block.

「セキュリティ」は汚い言葉ではない:ポジティブなアプローチがセキュリティプログラムをどのように変えるか

私は、セキュリティ・ベスト・プラクティスを守るうえで、開発チームとアプリケーション・セキュリティ・スペシャリストの間に生じる緊張関係について、両者の立場に立ってきたことをよく知っています。しかし、もっと良いアプローチはあります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

セキュリティ設定ミスとは| セキュア・コード・ウォリアー

セキュリティの設定ミスとは最も一般的なセキュリティ設定ミスと脆弱性を防ぐ方法をご覧ください。セキュア・コード・ウォリアーから学びましょう。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有して学ぶシリーズ-クロスサイトリクエストフォージェリ

CSRF 攻撃はかなり複雑で、成功するには複数のレイヤーが必要です。言い換えると、攻撃者に有利に働かせるためには、多くのことを突破しなければならないということです。それにもかかわらず、これらは非常に人気があり、収益性の高い攻撃ベクトルです。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服:シェア&ラーニングシリーズ-CRLF インジェクション

攻撃者が既存のアプリケーションに CR または LF コードを挿入できれば、その動作を変更できることがあります。ほとんどの攻撃に比べて、その影響を予測するのは簡単ではありませんが、標的となる組織にとっても同様に危険です。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーがセキュリティを征服する:共有して学ぶシリーズ-アンチオートメーションが不十分

アプリケーションの自動化対策チェックが不十分だと、攻撃者は一致するものが見つかるまでパスワードを推測し続けることができます。攻撃を阻止する方法は次のとおりです。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーズ・コンカーズ・コンカー・セキュリティ:シェア&ラーニング・シリーズ-無制限のファイルアップロード

サイバーセキュリティでは、攻撃者は無制限のファイルアップロードをサポートすることが許可されているアプリケーションやプログラムをすぐに悪用できます。そして、その結果は壊滅的なものになる可能性があります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

コーダーズ・コンカー・コンカー・セキュリティ:シェア&ラーニング・シリーズ-OS コマンド・インジェクション

OS コマンドインジェクション攻撃は、初級レベルの熟練度の低いハッカーが実行する可能性があり、セキュリティチームが経験する最も一般的な弱点の 1 つとなっています。ありがたいことに、攻撃を阻止するための非常に効果的な方法は数多くあります。

Learn More
Blog
Filter Label
This is some text inside of a div block.

状況に応じた実践的な学習:セキュリティ向上のために脳を鍛える強力な方法

多くの場所が、新しい取り組みで最善を尽くすために、まだ教室、乾いた教科書、気が遠くなるようなビデオトレーニングに頼っているのは本当に驚きです。特に、はるかに優れた、より魅力的で価値のある学習方法、つまりコンテクストトレーニングがある場合はなおさらです。

Learn More
Blog
Filter Label
This is some text inside of a div block.

Coders Conquer Security: Share & Learn シリーズ-既知の脆弱性を持つコンポーネントの使用

すべてのアプリケーションはコンポーネントを使用しますが、そのほとんどはまだ作成していないため、使用するコンポーネント内の脆弱性が負債になる可能性があります。既知の脆弱性を持つコンポーネントを使用する意味、その危険性、解決方法について説明しましょう。

Learn More
Webinar
Filter Label
This is some text inside of a div block.

バイブヨット:aiアプリセクションVeritzzzind

取材班長、appsec.co.fcrat/ai、sedでセキュア・コード・ウォリアー (SCW)、AI WarnessinFinalfinessorapSec Varizenyは appSec Varitchinyfor Kerithainunf。

Learn More