実践領域
セキュリティ・アイデンティティエンジニア
ゼロトラスト、パスワードレス、そしてパスワードが消えた後のログイン
認証とアクセスを設計しています。ミスがバグではなくインシデントになる領域です。Toqen.appを構築しました――OIDCプロバイダ、デバイスに紐づく暗号学的検証、モバイルのハードウェア裏付けの鍵を備えたパスワードレス基盤です。それ以前はSberとYandexで、データの扱いに交渉の余地がない企業・行政システムを守ってきました。
できること
- 認証モデルを設計する。誰が何を誰に証明するのか、盗まれたトークンにいくらの価値があるのか。
- 場当たり的なセッションクッキーではなく、正しいトークンライフサイクルを持つOIDCプロバイダを立てる。
- プロダクトをパスワードから離す。パスキー、TOTP、デバイス紐づけの鍵、裏口にならない復旧手段。
- モバイルの鍵を正しく扱う。安全な保管、生体認証、端末紛失時の手順。
- 既存システムをありふれた欠陥について点検する。OWASP、トークンの扱い、アクセス制御、信頼境界での入力。
- セキュアな開発の実務をチームの日常に組み込み、セキュリティをリリース週の慌ただしさから外す。
その出どころ
- 2025 —
ASMB Tech
Toqen.app:ゼロトラストのパスワードレス基盤のアーキテクチャ。Jose、Argon2、TOTPを用いたNode.jsのOIDCプロバイダ、ハードウェア裏付けの鍵保管を備えたクロスプラットフォームクライアント、第三者連携のための公開TS/JS SDK。
- 2023 — 2025
Yandex
LavkaのB2Bパネルにおける認可とサービス間の保護された通信。セキュリティ観点のコードレビューとアクセス管理。
- 2019 — 2022
Sber
国家登録簿を相手に機微な強制執行文書を扱う隔離されたインターフェース。セキュア開発標準と厳格な型付けにより、入力ミスの分類そのものを消しました。
- 2016 — 2019
CloudLink
金融取引と個人データを扱う公共料金請求システム。
スタック
- セキュリティと本人確認
- Zero Trust ·OpenID Connect ·OAuth 2.0 ·Passkey ·Passwordless ·TOTP ·Jose ·Argon2
- 標準と実務
- OWASP ·SSDL ·Token lifecycle ·AppSec ·Threat modelling ·Hardware key generation
- バックエンドとデータ
- Node.js ·TypeScript ·PostgreSQL ·Supabase ·REST API
- モバイル
- React Native ·Expo ·Secure key storage ·Biometric authentication
- インフラ
- Docker ·GitHub Actions ·Vercel
サイト内の関連記事
一緒に働く
課題がこの形をしているなら、ご連絡ください。
連絡する