Webセキュリティコース
攻撃の手口を知って、守れる設計にする。
どう攻められるかを知らないと、守り方も決められません。 代表的な攻撃と、その防ぎ方を順に見ていきます。
攻める側の視点から、守り方を考える
HTTPの読み方から始めて、SQLインジェクション、認証・認可、XSS、API、 そしてLLMアプリまで。攻撃の仕組みを見てから、直し方を手で確かめます。
STEP 1|攻撃と防御を、対で覚える
Webセキュリティ入門編
攻撃と防御を対で覚える
守る対象の決め方から、HTTPの読み方、Cookieとセッション、同一生成元ポリシーまで。 最後は訓練用のショップを実際に壊して直す演習で締めます。
STEP 2|値のつもりが、命令として読まれる
SQLインジェクション編
文字列で組んだSQLが壊れる理由
SQLを文字列で組み立てると何が起きるかを、条件式の書き換えからUNION、ブラインドまで順に見ます。 プレースホルダで境界を移し、直したことを再検証まで確かめます。
STEP 3|誰であるかと、何をしてよいかを分ける
認証・認可編
ログインの穴と、権限の穴
利用者名の推測、総当たり、多要素認証の抜け道、パスワード再発行の弱点。 後半はIDORとテナント分離まで、権限の判定をサーバー側へ寄せる話に進みます。
STEP 4|他人のブラウザで、自分のコードを動かされる
XSS編
他人のブラウザでJavaScriptが動く
反射型・蓄積型・DOM型の違いと、ソースとシンクの見つけ方。 出力する場所ごとのエスケープと、CSPで何がどこまで防げるかを扱います。
STEP 5|画面の裏側にある入り口を守る
APIセキュリティ編
画面が無くても入り口は開いている
RESTの読み方とAPIの攻撃面の洗い出しから、オブジェクト単位・機能単位の認可へ。 マルチテナントで他社のデータが見えてしまう形と、その直し方まで進みます。
STEP 6|命令とデータが混ざる、という新しい前提
プロンプトインジェクション編
命令とデータが分かれていない
LLMアプリでは開発者の指示と外部データが1つの文章になります。 直接・間接のプロンプトインジェクションと、設計でどこまで抑えられるかを扱います。
この知識が出る資格
ここで学ぶ内容は、次の試験でも問われます
人気のコース
いま多くの方が取り組んでいるコースです
エンジニアキャリアの歩き方
フロントエンド、バックエンド、フルスタック、インフラ、AI/ML などエンジニアの主要キャリアパスと、各分野で求められるスキルセットや年収レンジを学べる無料コースです。これからエンジニア転職を考えている方や、自分の方向性を整理したい現役エンジニアを対象としています。全 30 レッスンを修了すると、自分に合った進路を見極めて学習計画を立てられるようになります。
30レッスン
プログラミング学習のはじめ方
プログラミング学習の進め方、言語の選び方、環境構築、つまずきやすいポイントの乗り越え方を、最短ルートで整理した無料の導入コースです。これから学習を始めたい完全初学者や、独学が続かず行き詰まっている方を対象としています。全 5 レッスンを修了すると、迷わず自分に合った学習ロードマップを描いて走り出せるようになります。
5レッスンはじめての生成AI
ChatGPT、Claude、Gemini など主要な生成 AI の仕組みと使い分け、ハルシネーション対策、業務活用シナリオを手を動かして学べる無料コースです。AI 初学者や、業務効率化を進めたいビジネスパーソンを対象に、技術背景がなくても進められる構成です。全 76 レッスンを修了すると、AI を使った業務自動化や情報整理を自分で設計できるようになります。
76レッスンAIへの指示の出し方:プロンプト入門
Chain of Thought、Few-shot、ロール指示、構造化出力、制約条件の設計など、生成 AI から狙った成果を引き出すプロンプト技法を体系的に学べるコースです。ChatGPT や Claude を業務で活用したいビジネスパーソンや AI エンジニアを対象としています。全 26 レッスンを修了すると、要件定義から評価まで再現性のあるプロンプトを自分で組めるようになります。
26レッスン