実践領域

セキュリティ・アイデンティティエンジニア

ゼロトラスト、パスワードレス、そしてパスワードが消えた後のログイン

認証とアクセスを設計しています。ミスがバグではなくインシデントになる領域です。Toqen.appを構築しました――OIDCプロバイダ、デバイスに紐づく暗号学的検証、モバイルのハードウェア裏付けの鍵を備えたパスワードレス基盤です。それ以前はSberとYandexで、データの扱いに交渉の余地がない企業・行政システムを守ってきました。

できること

  • 認証モデルを設計する。誰が何を誰に証明するのか、盗まれたトークンにいくらの価値があるのか。
  • 場当たり的なセッションクッキーではなく、正しいトークンライフサイクルを持つOIDCプロバイダを立てる。
  • プロダクトをパスワードから離す。パスキー、TOTP、デバイス紐づけの鍵、裏口にならない復旧手段。
  • モバイルの鍵を正しく扱う。安全な保管、生体認証、端末紛失時の手順。
  • 既存システムをありふれた欠陥について点検する。OWASP、トークンの扱い、アクセス制御、信頼境界での入力。
  • セキュアな開発の実務をチームの日常に組み込み、セキュリティをリリース週の慌ただしさから外す。

その出どころ

  1. 2025 —

    ASMB Tech

    Toqen.app:ゼロトラストのパスワードレス基盤のアーキテクチャ。Jose、Argon2、TOTPを用いたNode.jsのOIDCプロバイダ、ハードウェア裏付けの鍵保管を備えたクロスプラットフォームクライアント、第三者連携のための公開TS/JS SDK。

  2. 2023 — 2025

    Yandex

    LavkaのB2Bパネルにおける認可とサービス間の保護された通信。セキュリティ観点のコードレビューとアクセス管理。

  3. 2019 — 2022

    Sber

    国家登録簿を相手に機微な強制執行文書を扱う隔離されたインターフェース。セキュア開発標準と厳格な型付けにより、入力ミスの分類そのものを消しました。

  4. 2016 — 2019

    CloudLink

    金融取引と個人データを扱う公共料金請求システム。

スタック

セキュリティと本人確認
Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
標準と実務
OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
バックエンドとデータ
Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
モバイル
React Native ·Expo ·Secure key storage ·Biometric authentication
インフラ
Docker ·GitHub Actions ·Vercel

サイト内の関連記事

一緒に働く

課題がこの形をしているなら、ご連絡ください。

連絡する