- 2026年6月10日
CVEとCVSSとは?脆弱性の番号と深刻度をやさしく解説
「CVEって、よく聞くけど何の番号?」 「CVSSのスコアは、どう読むの?」 「結局、どの脆弱性から直せばいい?」 「CVSSが9.8だから、まずこれを直す」。一見正しそうなこの判断が、現場では最善とは限りません。理由は記事の後半で腹落ちします。 CVEとは脆弱性1件ごとに世界で1つ振る識別番号、CVSSとはその危なさを0.0〜10.0で表す点数です。番号で対象を特定し、点数で深刻度を測る。役割が […]
「CVEって、よく聞くけど何の番号?」 「CVSSのスコアは、どう読むの?」 「結局、どの脆弱性から直せばいい?」 「CVSSが9.8だから、まずこれを直す」。一見正しそうなこの判断が、現場では最善とは限りません。理由は記事の後半で腹落ちします。 CVEとは脆弱性1件ごとに世界で1つ振る識別番号、CVSSとはその危なさを0.0〜10.0で表す点数です。番号で対象を特定し、点数で深刻度を測る。役割が […]
「ゼロデイの『ゼロ』って、何が0なの?」 「普通の攻撃と、どこが違うの?」 「修正がないなら、どう守るの?」 名前の「ゼロ」が何を指すか。ここが分かると、この攻撃の怖さが一気に見えてきます。 ゼロデイ攻撃とは、脆弱性を修正するプログラムが提供される前に、その弱点を突いて行われる攻撃です。守る側が対策に使える時間が実質「0日」——この名前は、そこから来ています。 この記事では、なぜ既知 […]
「ファイアウォールと何が違うの?」 「通信の何を見張るの?」 「一つ入れれば安全なの?」 「ファイアウォールと何が違うのか」——WAFは、守る層がそもそも違います。 WAFとは、Webアプリケーションをねらう攻撃を、通信の中身まで見て防ぐ専用の防御です。通信先や経路だけを見る普通のファイアウォールとは、そもそも見ている場所が違います。 この記事では、普通のファイアウォールでは防げない […]
「SSOって、何が便利なの?」 「1回のログインで全部使えるって本当?」 「セキュリティ的にはむしろ危なくない?」 朝いちばん、ログイン画面がいくつも順番待ち。この「ログイン地獄」を片づけるのがSSOです。 SSOとは、一度の認証で、連携した複数のサービスを続けて使えるようにする仕組みです。入り口を1つにまとめる、と言い換えられます。 この記事では、その入り口を1つにする仕組みを、実 […]
「多要素認証って、結局なに?」 「パスワードだけじゃダメなの?」 「二段階認証と、何が違うの?」 パスワードだけの守りは、1つ漏れれば突破されます。だから認証に「もう1つの鍵」を足すのが当たり前になりました。 多要素認証(MFA)とは、種類の違う本人確認を2つ以上重ねる認証方式です。片方が破られても、もう片方が残る。この「種類を違えて重ねる」ところに、強さの理由があります。MFAは Multi-F […]
「デジタル署名って、何を証明するの?」 「暗号化とは違うもの?」 「改ざんって、どうやって気づくの?」 受け取ったPDF、本当にその相手が作ったもの? 途中で1行書き換えられていても、あなたは気づけますか。 デジタル署名とは、その文書が本人から出され、途中で改ざんされていないことを確かめる仕組みです。紙のサインや印鑑が果たしていた役割を、電子の世界で引き受けます。中身を隠す暗号化とは、目的がまった […]
「ハッシュ関数って、何のためにあるの?」 「暗号化とは違うもの?」 「パスワードの保管で使うって本当?」 「暗号化と何が違うの?」——ハッシュ関数のつまずきは、たいていここです。 ハッシュ関数とは、どんなデータからも決まった長さの短い値を作る、戻せない一方向の計算です。この「戻せない」性質が、暗号化との決定的な違いであり、守りに使える理由でもあります。 この記事では、まず暗号化と切り […]
「公開鍵基盤(PKI)って、なに?」 「認証局って、何をしているの?」 「電子証明書は、誰が信じる仕組み?」 公開鍵に秘密鍵、電子証明書に認証局。PKIは登場人物が多く、たいていそこでつまずきます。 PKIとは、公開鍵が本当に本人のものかを、信頼できる第三者が保証する仕組みです。 この記事では、その登場人物を1枚の地図に整理し、認証局が何を保証するのか、証明書に何が書かれ、どう信頼が […]
「TLSとSSLって、何が違うの?」 「鍵マークは、何を守っているの?」 「HTTPSと、どうつながるの?」 アドレスバーの小さな鍵マーク。あれは、いったい何をしているのか。 TLS/SSLとは、インターネット上の通信を暗号化し、盗聴・改ざん・なりすましから守る仕組みです。 この記事では、その鍵マークの裏側を、通信が始まる順番に沿ってたどります。SSLとTLSの関係、通信が始まる前の […]
「入力チェックさえすれば防げる?」 「なぜ入力欄から乗っ取られるの?」 「結局、何を直せば安全なの?」 「入力チェックさえすれば防げる」——この思い込みが、いちばん危ない穴を残します。 SQLインジェクションとは、入力欄に紛れ込ませた文字列がデータベースへの命令として解釈されてしまう攻撃です。危ない文字を弾く発想だけでは、この「解釈のすり替え」を根から止められません。 この記事では、 […]