Devin Meetup Osaka #1 市民開発者のための セキュリティいろは

>100 Views

February 28, 26

スライド概要

#DevinMeetupOsaka

Devin Meetup Osaka #1 での登壇にて利用した資料です。
https://aiau.connpass.com/event/380750/

profile-image

株式会社AndGo 代表取締役 / 博士(理学)/ ビットコイン研究所コラムニスト ゲノム解析法の研究職 → ゲノムは暗号!?からの暗号学へ。気がついたら #bitcoin ばかりな今日この頃。 エンタープライズ向けコールドウォレットソリューションを提供しています。

シェア

またはPlayer版

埋め込む »CMSなどでJSが使えない場合

ダウンロード

関連スライド

各ページのテキスト
1.

市民開発者のための セキュリティいろは Devinのように「作る力」が強くなる時代です。 安心してリリースするための“守りの入門”を持ち帰ろう。 原 利英 Devin Meetup Osaka #1 2026.2.27

2.

登壇者について 株式会社AndGo代表取締役 原 利英,博士(理学) 2010年4月 - 2015年3月 東京理科大学理工学部情報科学科助教 2015年4月 - 2017年4月 アクテイブ株式会社IT研究所主任研究員 2017年4月 株式会社AndGo創業 著書:数理物理と数理情報の基礎, 近代科学社, 2016. SNS: @ToshihideHara github/toshihr 専門: 暗号と出会う 電子工作 天空の城ラピュタ ドラゴンボール 小学生 東芝J3100 (白黒液晶) QBasic, Delphi Doom, Quake, Unreal 中学生・高校生 ゲノムは暗号! ・高精度アライメント法 ・AESより速い暗号化法 ・暗号化したまま比べる技術 ゲノム解析手法 塾教師/がん研究会 アーチェリー Genome Analysis / Drug Delivery System / Chaos / Crypto 大学生 研究職 ビットコイン関連製品を企業に提供。 セキュリティレビューなお仕事もしています。

3.

講師について 株式会社AndGo代表取締役 原 利英,博士(理学) 2010年4月 - 2015年3月 東京理科大学理工学部情報科学科助教 2015年4月 - 2017年4月 アクテイブ株式会社IT研究所主任研究員 2017年4月 株式会社AndGo創業 著書:数理物理と数理情報の基礎, 近代科学社, 2016. SNS: @ToshihideHara github/toshihr 専門: 暗号と出会う 電子工作 天空の城ラピュタ ドラゴンボール 小学生 東芝J3100 (白黒液晶) QBasic, Delphi Doom, Quake, Unreal 中学生・高校生 ゲノムは暗号! ・高精度アライメント法 ・AESより速い暗号化法 ・暗号化したまま比べる技術 ゲノム解析手法 塾教師/がん研究会 アーチェリー Genome Analysis / Drug Delivery System / Chaos / Crypto 大学生 研究職 ビットコイン関連製品を企業に提供。 セキュリティレビューなお仕事もしています。

5.

Devin 愛犬「クロード」を放し飼いにすると、欲し かったツールを拾って来たり、組み立てたり してくれる今日この頃です。 クロード Devin

6.

市民開発 市民開発(シチズンデベロップメント)とは、IT専門職ではない現場の業務担当 者(市民)が、ノーコード・ローコードツールを使い、自ら業務アプリやシステ ムを開発する取り組みです。 従来の開発との違い IT部門による開発: 要件定義の聞き取りに時間がかかり、現場のニーズとズレが生 じることがある。 市民開発: 現場が作るため、ニーズがダイレクトに反映され、即座に修正・改善が 可能。

7.

立派に市民開発者としてデビューし楽しい毎日をおくってい た原少年ですが、ある日、内製アプリがどうも調子悪いこと に気付きました。

8.

色々なことに興味ある愛犬くん、いろいろ拾ってきたり壊し たりとヤンチャし放題なことが発覚。

9.

最近では、物色されていることにも気付きました。

10.

近所の何故か何でも知っているママさん「チャッピー」に相談 してみることにしました。 チャッピー

11.

究極の防御セキュリティ魔法 を教えてくれました!

12.

「ゾルトラーク」は無理!

13.

王道を知っておけば、Devin・クロードが いいかんじにフォローしてくれます。 非プロエンジニアでも、防御魔法(セキュリティ)を広く(浅く)知ってるだけ で、仲間が助けてくれます。 適切なスキルある仲間を連れてきてくれる

15.

1. ガードレールをつくる 仕様の明文化(魂を込める)、定期健診(検査する)が大事 です。 仕様の明文化 PRD (製品要求定義書)をつくりましょう。 開発するプロダクトの「誰に」「何を」「なぜ」作るかを定義した文書。 定期健診 チェックシートをつくり、検査しましょう。 プロエンジニアの世界では、QA (品質管理)を目的として検査項目シートをつく り、リリース前に仕様逸脱がないか、バグがないか等のチェックを行います。 関連キーワード: 設計書、ユニットテスト(単体テスト)

16.

2. 穴を塞ぐ(脆弱性を管理する) 昨今のソフトウェアは、様々なOSS (オープンソース) モジュールやフレームワー クを組み合わせてつくられます。 そうした、OSSは、脆弱性(セキュリティホールのこと)がよく発見されます。 SAST (静的コード分析) バイナリを実行せず、ソースコードを解析することで、開発の初期段階で脆弱性 (SQLインジェクションやクロスサイトスクリプティングなど)を特定する手 法。 関連キーワード: SCA (OSS依存関係スキャン)、SBOM (ソフトウェア部品表)

17.

3. クラウドを監視する Google Groupが公開設定になっていて機密情報が漏洩していた、と同じことが Webアプリでも発生します。 AWS・Azure・Google Cloud などのクラウド環境は、設定ミスにより大きな侵入 経路が空いてしまいがちです。 CSPM (クラウドセキュリティ態勢管理) 「安全な設定になっているか」を継続的に点検し、問題を見つけて是正につなげ る仕組み、製品のこと。 関連キーワード: SCA (OSS依存関係スキャン)、SBOM (ソフトウェア部品表)

18.

次回予告 DevSecOps極め編

19.

ワクワク仲間募集中!