stackbook

← 辞書(分野別)

§15

セキュリティ

最終確認:2026年9月

依存の脆弱性
Renovate+各言語の監査ツール(§2参照)
シークレット漏洩検出
gitleaks(lefthookとCIの両方) + GitHub Secret Scanning
SAST(静的解析)
CodeQL(GitHub標準)
  • Semgrep独自ルールを書きたいとき
コンテナ・IaCスキャン
DAST(動的診断)
  • 外部の脆弱性診断サービス納品要件にあるとき
SBOM生成
  • Trivy(SBOM出力)イメージスキャンと1ツールにまとめたいとき
セキュリティヘッダー
CSP・HSTSなどを設定し、Mozilla Observatoryで確認
レート制限
Cloudflare のレート制限ルール
  • アプリ側Valkey/Redisでトークンバケット
パスワードハッシュ
Argon2id(Railsは bcrypt が標準で可)