Scroll to top

実績

"Prevention is cheaper than a breach"

日本の大手金融機関に対して敵対的シミュレーションとAPTキャンペーンを実施し、基幹バンキングシステムへの侵入経路を検証しました。
詳細を見る

APTシミュレーション ― 金融業界

複数の法域にまたがるダークネット捜査を実施し、暗号資産(BTC、XMR、ETH)の追跡とデジタルフォレンジックで国際的な法執行機関を支援しました。
詳細を見る

ダークネット捜査 ― 法執行機関

行政機関のネットワークに対し、侵入テストから検知エンジニアリングまで、包括的なセキュリティオペレーションを提供しました。
詳細を見る

行政ネットワークの防御

Web、API、クラウドを対象としたペネトレーションテストを実施し、OWASP/CVSSで評価した検出結果と実証済みのエクスプロイトチェーンを提供しました。
詳細を見る

エンタープライズ・ペネトレーションテスト

侵入の疑いを受けて、SOC/SIEMを活用した脅威ハンティングとインシデントレスポンスを実施し、トリアージから封じ込めまで対応しました。
詳細を見る

インシデントレスポンス・脅威ハンティング

DevSecOpsの手法とゼロトラストアーキテクチャに基づき、セキュリティを最優先したフルスタックプラットフォーム(React/Node/Python)を構築しました。
詳細を見る

セキュアSaaS構築

DSSRF — open-source SSRF defense library
私が開発・保守しているオープンソースのJavaScriptライブラリ。送信リクエストの前にURLを検証し、SSRFを遮断します。OWASP Foundationに防御ツールとして掲載され、npmで30万以上のダウンロードを記録しています。
詳細を見る

DSSRF ― OWASP掲載のSSRF防御ライブラリ

SanDssrf — SSRF containment for Node.js
私が開発した次世代の SSRF 防御ライブラリ。URL を検証する代わりに、Linux 名前空間内のシミュレートされた内部ネットワークで封じ込めるため、パーサーディファレンシャルや DNS リバインディングによるバイパスが成立しません。依存関係ゼロ。
詳細を見る

SanDssrf ― 遮断ではなく封じ込め

Trading platform penetration test
フィンテックのトレーディング基盤に対する本番前ペネトレーションテスト。トークンなしで特権クエリに応答するGraphQL API、管理者への権限昇格、コンテナイメージに同梱された機密情報を検出しました。
詳細を見る

トレーディング基盤ペネトレーションテスト ― 不正管理者到達

IoT and router firmware security research
ルーター・TVボックス・カメラのファームウェアを展開し、静的鍵、平文の管理通信、認証不要のデバッグプロトコルを発見。ベンダーPSIRTとCISAを通じて開示し、CVE-2026-58378として公開されました。
詳細を見る

IoT・ファームウェア研究 ― イメージからCVEまで