lunaplus*

Find hints in all sort of places

長年運用しているHugo静的サイトのセキュリティアップデートを実施する

このサイトはHugoでビルドした静的コンテンツを共有ホスティングに配信する構成で、長年運用しています。 静的サイトはサーバーサイドの処理を持たないため「攻撃されにくい」と思われがちですが、実際には見直すべき箇所が意外と多くあります。 ページに同梱しているJavaScriptライブラリの陳腐化 外部CDNへの依存 HTTPセキュリティレスポンスヘッダーの欠如 今回、サイト全体のセキュリティ状態を棚卸しして、まとめてアップデートを実施しました。 静的サイトを長期運用している方の参考になりそうなポイントを整理します。

CRAにおけるSBOM要件を整理する

EUのCRA(Cyber Resilience Act)が発効し、デジタル要素を持つ製品に対して、 開発時だけでなく運用段階まで含めたセキュリティ要件が明確になりました。 その中でもSBOM(Software Bill of Materials)は、脆弱性対応の基礎情報として扱われています。 今回は、CRA本文と関連ガイダンスを見ながら、 「最低限どこまでSBOMを準備すればよいか」を実務目線で整理します。