主な活動領域はアプリケーションセキュリティに関連しています。そのほかには、ピザ作りにハマっています。初めはただの粉だったものがこれ🍕になっていくすべての過程が興味深いです。
ご用の際は、お気軽にご連絡ください。ただし、著者の余暇は近年LLMによって搾取されており、メールやSNSはあまり頻繁に確認できておりません。できる限り迅速な対応を心がけておりますが、お返事にお時間をいただくこともございますので、あらかじめご容赦いただけますと幸いです。
職歴
-
LINEヤフー株式会社
- プロダクトのセキュリティと品質の確保を支援
- 社内向けのセキュリティ診断(実装・設計)・その他
- DevSecOpsツール・診断効率化ツールの開発
- LINE Security Bug Bounty Programの運営支援Program paused since Dec 3, 2025
- LINE CTFの運営・Webの作問
-
LINE株式会社
- プロダクトのセキュリティと品質の確保を支援
- LINE Security Bug Bounty Programの運営支援
- LINE CTFの運営・Webの作問
-
三井物産セキュアディレクション株式会社
Webアプリケーションの脆弱性診断
-
サイボウズ株式会社
- 社内向けの脆弱性診断
- サイボウズ脆弱性報奨金制度の運営
学歴
-
情報科学専門学校
高度専門士(工業専門課程)を取得
受賞・実績
-
SECCON CTF 14 国内決勝
チームWS8Zで出場
-
2019 GitLab Bug Bounty Program
GitLab Bug Bounty ProgramのHall of Fameで6位
-
第45回技能五輪国際大会(ロシア連邦・カザン)
- 日本代表チームとして6位
- 敢闘賞(Medallion for Excellence)受賞
-
2018 GitLab Bug Bounty Program
GitLab Bug Bounty ProgramのHall of Fameで7位
-
MBSD Cybersecurity Challenges 2018
チームIPFactoryとして優勝
-
MBSD Cybersecurity Challenges 2017
チームIPFactoryとして優勝
活動
-
LINE CTF 2024
- LINE CTF 2024の運営
- Webの作問(Boom Boom Hell*)
-
LINE CTF 2023
- LINE CTF 2023の運営
- Webの作問(Old Pal)
-
LINE CTF 2022
- LINE CTF 2022の運営
- Webの作問(Haribote Secure Note)
-
ISCCTF 2020
- ISCCTF 2020の運営
- Webの作問(Greetinjs、mark damn it)
-
Burp Suite Japan User Group
- イベントの企画・運営とグループ運営を支援
- ローカルプロキシツール「Burp Suite」のユーザーグループ
脆弱性報告
-
[Spring Security] CVE-2022-22978
Spring SecurityのRegexRequestMatcherを使う認可処理で、設定によって認可バイパスが可能だった。 原因特定に貢献し、クレジットされた。I’m not the discoverer
-
[GitLab] DoS
$1,000GitLabのIssueコメント処理におけるクライアントサイド・サーバサイドDoS。細工したコメントにより、他の利用者のコメント閲覧を妨げるほか、サーバ側の処理でCPU資源を枯渇させることもできた。
-
[GitLab] DoS
$1,000GitLabの色コード検証におけるサーバサイドのRegular Expression Denial of Service(ReDoS)。特定の入力でサーバのCPU資源を枯渇させ、他の利用者のアクセスを妨げることができた。
-
[GitLab] DoS
$3,000GitLabのMarkdownに細工したMermaidの図を埋め込み、レンダリング時に閲覧者のブラウザーを応答不能にすることができた(クライアントサイドDoS)。
-
[GitLab] DoS
$3,500GitLabのMarkdownレンダリングに長い入力を与えることで、処理負荷を高め、他の利用者のアクセスを妨げることができた(サーバサイドDoS)。
-
[GitLab] 情報露出
GitLabのブラウザーキャッシュを介した情報露出の問題
-
[GitLab] Stored XSS
GitLabのIssue詳細画面におけるStored XSS
-
[GROWI] Stored XSS
GROWIのユーザーグループ管理画面のStored XSS
-
[GROWI] Stored XSS
GROWIのWikiページ閲覧画面におけるStored XSS
-
[GitLab] DoS
$250GitLabで長いタイトルのWikiページを追加することで、他の利用者によるWikiのcloneを妨げることができた(クライアントサイドDoS)。クライアント側から当該ページを削除することもできなくなった。
-
[GitLab] DoS
$1,000GitLabのリポジトリに長い名前のファイルを追加することで、他の利用者によるcloneを妨げることができた(クライアントサイドDoS)。GitLab上のリポジトリ内の既存ファイルの削除も発生した。
-
[GitLab] Stored XSS
GitLabのMerge RequestページにおけるStored XSS
-
[Chatwork] (未公開)
¥3,000 -
[GitLab] (未公開)
$2,000 × 4 -
[U.S. Department of Defense] (未公開)
執筆・寄稿
-
細かすぎるけど伝わってほしい脆弱性診断手法ドキュメント
- 診断が難しい脆弱性や、特有の確認方法を要する脆弱性の診断手法
- ISOG-J WG1のメンバーとの共同執筆
-
Webアプリケーション脆弱性診断ガイドライン 第1.2版
- Webアプリケーションの脆弱性診断ガイドライン
- ISOG-J WG1のメンバーとの共同執筆
-
GraphQL診断ガイドライン
- GraphQLの脆弱性診断ガイドライン
- ISOG-J WG1のメンバーとの共同執筆
-
技能五輪国際大会(WorldSkills Kazan 2019)出場レポート
HISYS Journal Vol.35に第45回技能五輪国際大会(ロシア連邦・カザン)の出場レポートを寄稿
-
DEFCON 27 OpenCTF 2019 参戦レポート
HISYS Journal Vol.34にDEFCON 27 OpenCTF 2019の参戦レポートを寄稿
発表
-
Free Bugs Campaign
Burp Suite Japan LT Carnivalでの発表資料
-
MBSD Cybersecurity Challenges 2018 最終審査会 発表スライド
MBSD Cybersecurity Challenges 2018 最終審査会での発表資料
-
MBSD Cybersecurity Challenges 2017 最終審査会 発表スライド
MBSD Cybersecurity Challenges 2017 最終審査会での発表資料