守る側

security の他のページは攻撃者の動きを順番に追ったもので、 守り方の設計には直接使えない。ここはその対になる。

出典は OWASP。本文は引用せず、読んで理解した内容を自分の言葉で書いている。

このディレクトリ

OWASP Top 10:2025 のカバー状況

カテゴリ対応
A01Broken Access Control認証と認可
A02Security Misconfiguration設定の不備
A03Software Supply Chain Failuresサプライチェーン
A04Cryptographic Failures暗号と鍵の管理
A05Injection入力検証と出力エスケープ
A06Insecure Design脅威モデリング
A07Authentication Failures認証と認可 / セッション管理
A08Software or Data Integrity Failures完全性の検証
A09Security Logging & Alerting可観測性
A10Mishandling of Exceptional Conditions例外条件の扱い

Top 10:2025 の10項目すべてに対応した(2026-08-28)。

A03 と A08 の線引きだけ注意がいる。A03 が「信頼できる出所から取ってきたか」なら、 A08 は「取ってきたものを、使う前に検証したか」。 ビルド側の完全性(プロヴェナンス、署名、SLSA)は A03 側にある。

11件のページ