セキュリティ

クラウド

AIエージェントに「正しく考えさせる」ための3つの壁と実装の現実解

はじめに:生成AIの安全性は「もっともらしさ」では測れない生成AIやAIエージェントを業務システムに組み込む際、開発者が期待するのは単に自然な文章を生成することではありません。社内規定や契約条件、権限ポリシーに従い、入力された情報から一貫し...
Java / Spring

AI脆弱性検出を過信しないために:FPRとFNRで読み解くセキュリティAIの実力

AIにコードを解析させれば、脆弱性を効率よく見つけられる――。こうした期待は、すでに多くの開発現場で現実になりつつあります。一方で、セキュリティ用途のAIを本番運用するには、「脆弱性を見つけた件数」だけでは不十分です。安全なコードを誤って危...
クラウド

Oracle Database@AWS導入ガイド:購入前に決めることとAWS・OCIの責任分界

Oracle DatabaseをAWS上で利用したい企業にとって、Oracle Database@AWSは有力な選択肢です。一方で、AWSのマネージドサービスだけで完結する仕組みではなく、AWSとOCIの両方にまたがる契約、アカウント、IA...
Java / Spring

Spring Framework 7.1.0-M1の移行ポイント:Forwardedヘッダー明示化が変えるプロキシ設計

Spring Framework 7.1.0-M1は、単なる機能追加にとどまらず、Webアプリケーションの境界部分を見直すきっかけになるリリースです。特に重要なのが、リバースプロキシ配下で利用するForwardedヘッダーの扱いです。最重要...
クラウド

OAuthを「自前実装しない」ために:Spring Authorization Serverで学ぶ認証認可の設計原則

Spring SecurityやSpring Authorization Serverの主要開発者であるJoe Grandja氏が、OAuthの基礎や実装上の考え方、Spring Authorization Serverの役割について語るポ...
Java / Spring

Javaコンテナの攻撃対象を減らすハードニング済みランタイムイメージ入門

クラウドネイティブ環境でJavaアプリケーションを運用する場合、アプリケーションコードだけでなく、コンテナイメージに含まれるOSやJDK、各種ユーティリティまでがセキュリティ対策の対象になります。BellSoftのCatherine Ede...