IAM: ポリシー JSON の文法と Terraform 実行権限の現実解
IAM のポリシー JSON の文法と評価順序、ロールと信頼ポリシーの関係を学び、Terraform 実行専用の IAM ユーザーとグループを作って、管理者相当の認証情報から切り替えます。
IAM のポリシー JSON の文法と評価順序、ロールと信頼ポリシーの関係を学び、Terraform 実行専用の IAM ユーザーとグループを作って、管理者相当の認証情報から切り替えます。
TLS が保証する 3 つの性質のうち、証明書が担うのは相手の同一性であることを解説します。証明書チェーンの検証、中間証明書の配信責任、TLS 終端の位置が変えるもの、証明書エラーの読み分けを扱います。
XSS・CSRF・SQL インジェクションを中心に、Web アプリの主要な攻撃を「成立条件」から整理し、その条件を崩す対策を導きます。エスケープとプレースホルダの違い、CSRF トークンと SameSite の関係、認可不備が最多である理由を扱います。
オリジンを scheme・host・port の 3 つ組として定義し、同一オリジンポリシーが遮るのは読み取りであって送信ではないことを解説します。プリフライトが飛ぶ条件、ワイルドカードと資格情報が併用できない理由、Vary の必要性を扱います。
クッキーの属性を「どこへ送るか」「いつまで持つか」「誰が読めるか」の 3 つに整理し、スコープがオリジンと一致しないことから生じる事故を解説します。Domain がサブドメインへ広がること、SameSite の判定が site 単位であることを扱います。
文字集合と符号化方式の違いを起点に、文字の数え方が 4 通りあること、同じ文字に見えて違うバイト列になる正規化、並べ替えと比較を決める照合順序、保存時にバイト数で効く上限、そして解釈の境目が複数あることが生む脆弱性を扱います。
認証 (Authentication) と認可 (Authorization) の違いから、パスワードハッシュ (bcrypt/argon2)、セッション管理、多要素認証 (MFA / TOTP)、アカウントロック (OWASP/NIST 準拠)、監査ログまでをジュニア向けに DB 設計の観点で解説します。
OAuth 2.0 の 4 役割と Authorization Code Flow + PKCE、OpenID Connect の ID Token (JWT)、Implicit Flow が RFC 9700 で非推奨化された現代の標準、ソーシャルログイン連携の DB 設計をジュニア向けに解説します。
DDD とクリーンアーキテクチャでの認証 (Authentication) と認可 (Authorization) の設計を解説。認証と認可はプレゼンテーション層、ビジネスルールはドメイン層という責務分担、JWT の構造、Laravel × tymon/jwt-auth の実装、アクセス/リフレッシュトークン、ロールベース認可をまとめます。
認証 (Authentication) と認可 (Authorization) の違いを、順序・失敗時のステータスコード・実装場所の観点から解説します。認証の 3 要素、セッションとトークンの持ち回り方、RBAC などの認可モデル、記述問題で答えるときの骨子を扱います。