製品
コード、クラウド、ランタイムのセキュリティを確保するために必要なすべてを1つの集中管理システムで実現
コード
依存関係
オープンソースのリスクを防ぐ(SCA)
機密事項
暴露された秘密をキャッチ
SAST
記述通りの安全なコード
コンテナ画像
画像を簡単に保護
マルウェア
サプライチェーン攻撃の防止
コードとしてのインフラ
IaCの設定ミスをスキャンする
ライセンス・リスクとSBOM
リスクを回避し、コンプライアンスを遵守する
時代遅れのソフトウェア
EOLランタイムを知る
クラウド
クラウド / CSPM
クラウドの設定ミス
DAST
ブラックボックス・セキュリティ・テスト
APIスキャン
APIの脆弱性をテストする
仮想マシン
代理店なし、諸経費なし
ディフェンス
ランタイム保護
アプリ内ファイアウォール / WAF
特徴
AI 自動修正機能
Aikido AIによる1クリック修正
CI/CD セキュリティ
マージおよびデプロイ前のスキャン
IDEインテグレーション
コーディング中にすぐにフィードバックを得る
オンプレミスキャナ
コンプライアンス優先のローカル・スキャン
ソリューション
使用例
コンプライアンス
SOC 2、ISO、その他の自動化
脆弱性管理
オールインワンの脆弱性管理
コード保護
高度なコード・セキュリティ
SBOMの生成
1クリック SCAレポート
ASPM
包括的なアプリケーションセキュリティ
CSPM
エンド・ツー・エンドのクラウドセキュリティ
AikidoのAI
AikidoのAIに任せる
ブロック0日
被害を受ける前に脅威を遮断する
産業別
フィンテック
ヘルステック
HRテック
リーガルテック
グループ会社
エージェンシー
スタートアップ企業
企業
モバイルアプリ
製造業
価格
リソース
開発者
資料
Aikidoの使い方
公開APIドキュメント
Aikido 開発者ハブ
変更履歴
出荷状況を見る
セキュリティ
社内リサーチ
マルウェア&CVEインテリジェンス
学ぶ
ソフトウェア・セキュリティ・アカデミー
トラストセンター
安全、プライベート、コンプライアンス
ブログ
最新記事
オープンソース
Aikido インテル
マルウェア&OSS脅威フィード
禅
アプリ内ファイアウォール保護
OpenGrep
コード解析エンジン
インテグレーション
IDE
CI/CDシステム
クラウド
Gitシステムズ
コンプライアンス
メッセンジャー
タスクマネージャー
その他の統合
について
について
について
チーム紹介
採用情報
募集中
プレスリリース
ブランドアセットのダウンロード
カレンダー
また会えますか?
オープンソース
OSSプロジェクト
お客様のフィードバック
最高のチームからの信頼
パートナープログラム
パートナー制度
お問い合わせ
ログイン
無料で始める
CC不要
Aikido
メニュー
Aikido
EN
EN
FR
JP
DE
PT
ログイン
無料で始める
CC不要
学ぶ
/
セキュア開発ハブ
/
第1章第2章第3章

開発者のトレーニング:「OWASPトップ10」ボックスをチェックするだけではない

5分70

次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章

セキュリティ・トレーニングには、時代遅れのスライド、当たり前のアドバイス、誰も覚えていないクイズといった評判がある。もしそれがあなたのプログラムであれば、あなたの開発者たちはボーッとしていて、脆弱性をすり抜けてしまうでしょう。目標は、すべてのエンジニアをセキュリティの専門家にすることではない。あなたのアプリやパイプラインを壊すようなコードを書かなくなるように、十分な意識を持たせることです。このセクションでは、開発者が実際に知っておくべきこと、時間を無駄にすることなくそれを教える方法、OWASP Top 10だけでは十分でない理由を説明します。また、なぜ OWASP Top 10 だけでは十分でないのかも説明します。おまけ:開発者が何も覚える必要がないように、セキュリティをスタックに組み込む方法について説明します。

プレースホルダ画像 画像の説明2つの開発者トレーニングセッションを並べてみました。1つは退屈そうな顔をしてパワーポイントを使うもの、もう1つは安全なサンドボックス環境で実際にコーディングを行うものです。

開発者が実際に知っておくべきこと、そして今は無視しても大丈夫なこと

開発チームはCVEデータベースを研究したり、すべてのXSSペイロードを記憶したりする必要はない。必要なのはコンテキストだ。なぜこの入力を検証しなければならないのか。なぜその依存関係が危険なのか。信頼されていないデータの取り扱い、秘密の保存、コードレビューにおける安全でないパターンの発見など、日々の業務に応用できる概念を教える。理論的なエクスプロイトをスキップして、PRに現れるものに集中する。

トレーニングを定着させる役割に特化し、実践し、退屈させない

最高のトレーニングは、開発者の学習方法にマッチしています。バックエンドエンジニアには、フロントエンドチームと同じレッスンは必要ない。モバイル開発者には、API開発者とは異なるリスクがあります。役割に特化したラボ、短いインタラクティブな演習、自社のコードベースからの実際のバグを使いましょう。実践的で、今日から適用できるものを提供し、企業のコンプライアンス劇場のような匂いのするものは避けましょう。

OWASPトップ10だけでは不十分な理由

そう、OWASPトップ10は素晴らしい出発点だ。しかし、トレーニングカリキュラムとしては時代遅れでもある。CI/CDのサプライチェーン攻撃、Gitから漏れた秘密、安全でないクラウド設定といった最新のリスクをカバーしていない。さらに悪いことに、SQLインジェクションについて学んだだけで、開発者は「終わった」と思ってしまう可能性がある。トレーニングは、技術スタックや脅威の状況に合わせて進化させる必要がある。

スタックの安全なデフォルト

どんなに訓練された開発者でもミスは犯す。だからこそ、安全なデフォルトが重要なのだ。セキュアな方法を簡単な方法にしましょう。リンターをセキュリティルールで事前設定する。プレコミットフックにシークレットスキャナを追加する。IAMロールをロックダウンするテンプレートを使い、Terraformでまともなデフォルトを強制する。スタックが力仕事をするとき、トレーニングは唯一の防御ではなく、強化になる。

洞察開発者のセキュリティ・トレーニングは宿題のように感じるべきではない。レベルアップのように感じるべきだ。トレーニングは、常に鋭く、実践的で、PR に実際に現れるリスクを中心に組み立てられるようにする。次に、スピードやチームの士気を低下させないセキュリティ文化を構築する方法を見てみよう。

次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
次の章へ
前章
ジャンプする
テキストリンク


25k以上の組織から信頼されている。

無料で始める
CC不要
デモを予約する
シェアする

www.aikido.dev/learn/software-security-tools/developer-security-training

目次

第1章 なぜセキュアな開発が重要なのか

セキュア SDLC (SSDLC) とは何か?
とにかく、これは誰のものなのか?
本当の動機とよくあるハードル
計画と設計:コードを一行も書く前に、セキュリティに万全を期す

第2章:(開発フローを壊すことなく)安全なソフトウェアを構築する方法

コードとビルド:セキュリティ・バグではなく、確かなコードを書く
テストと検証:ユーザー(または攻撃者)より先にバグを見つける

第3章 開発におけるコンプライアンスの導入

開発者のトレーニング:「OWASPトップ10」ボックスをチェックするだけではない
誰にも遅れをとらない安全な開発文化の構築
何が重要かを追跡する:改善を促す指標(経営幹部を感心させるだけではない)
適応性を保つ:完璧を追い求めるより反復的改善を
結論セキュアな開発は、障害物ではなく、イネーブラーである
セキュアな開発 よくある質問(FAQ)

関連ブログ記事

すべて見る
すべて見る
2024年9月2日
-
ガイド&ベストプラクティス

SAST対DAST:知っておくべきこと

SASTとDASTの概要、両者の違い、両者を併用する方法、そして両者がアプリケーション・セキュリティにとって重要である理由を知ってください。

2023年8月10日
-
ガイド&ベストプラクティス

Aikidoの2025年SaaS CTOセキュリティ・チェックリスト

ハッカーの格好の標的になってはいけません!SaaS企業のセキュリティを確保し、コードとアプリを10倍安全に保つ方法をご覧ください。40以上の脆弱性とヒント

2023年7月11日
-
ガイド&ベストプラクティス

SaaSアプリの安全な管理画面を構築する方法

SaaSの管理画面を構築する際によくある間違いを避けましょう。SaaS構築者に特化したいくつかの落とし穴と潜在的な解決策を概説します!

会社概要
製品価格について採用情報お問い合わせパートナー制度
リソース
資料公開APIドキュメント脆弱性データベースブログインテグレーション用語集プレスリリースカスタマーレビュー
セキュリティ
トラストセンターセキュリティの概要クッキー設定の変更
リーガル
プライバシーポリシークッキーポリシー利用規約マスターサブスクリプション契約データ処理契約
使用例
コンプライアンスSAST & DASTASPM脆弱性管理SBOMの生成WordPressセキュリティコード保護マイクロソフトのためのAikidoAikido ためのAikido
産業別
ヘルステックメドテックフィンテックセキュリティテックリーガルテックHRテックエージェント向け企業向けPEおよびグループ会社向け
比較する
全ベンダーとの比較vs Snyk対Wizvs Mendvs オルカ・セキュリティvs Veracodevs GitHubアドバンスドセキュリティvs GitLab Ultimatevs Checkmarxvs Semgrepvs SonarQube
リンクする
hello@aikido.dev
LinkedInX
サブスクライブ
すべての最新情報を入手
まだまだ。
👋🏻 ご登録ありがとうございます!
チーム Aikido
まだまだ。
© 2025 Aikido Security BV | BE0792914919
🇪🇺 登録住所:Coupure Rechts 88, 9000, Ghent, Belgium
🇪🇺 事務所所在地:Gebroeders van Eyckstraat 2, 9000, Ghent, Belgium
🇺🇸 事務所住所:95 Third St, 2nd Fl, San Francisco, CA 94103, US
SOC 2
コンプライアンス
ISO 27001
コンプライアンス