Hayashi Yoshinori [林 義徳]

@8ayac

主な活動領域はアプリケーションセキュリティに関連しています。そのほかには、ピザ作りにハマっています。初めはただの粉だったものがこれ🍕になっていくすべての過程が興味深いです。

ご用の際は、お気軽にご連絡ください。ただし、著者の余暇は近年LLMによって搾取されており、メールやSNSはあまり頻繁に確認できておりません。できる限り迅速な対応を心がけておりますが、お返事にお時間をいただくこともございますので、あらかじめご容赦いただけますと幸いです。

職歴

  1. LINEヤフー株式会社

    • プロダクトのセキュリティと品質の確保を支援
    • 社内向けのセキュリティ診断(実装・設計)・その他
    • DevSecOpsツール・診断効率化ツールの開発
    • LINE Security Bug Bounty Programの運営支援Program paused since Dec 3, 2025
    • LINE CTFの運営・Webの作問
  2. LINE株式会社

    • プロダクトのセキュリティと品質の確保を支援
    • LINE Security Bug Bounty Programの運営支援
    • LINE CTFの運営・Webの作問
  3. 三井物産セキュアディレクション株式会社

    Webアプリケーションの脆弱性診断

  4. サイボウズ株式会社

    • 社内向けの脆弱性診断
    • サイボウズ脆弱性報奨金制度の運営

学歴

  1. 情報科学専門学校

    高度専門士(工業専門課程)を取得

受賞・実績

  1. SECCON CTF 14 国内決勝

    チームWS8Zで出場

  2. 2019 GitLab Bug Bounty Program

    GitLab Bug Bounty ProgramのHall of Fameで6位

  3. 第45回技能五輪国際大会(ロシア連邦・カザン)

    • 日本代表チームとして6位
    • 敢闘賞(Medallion for Excellence)受賞
  4. 2018 GitLab Bug Bounty Program

    GitLab Bug Bounty ProgramのHall of Fameで7位

  5. MBSD Cybersecurity Challenges 2018

    チームIPFactoryとして優勝

  6. MBSD Cybersecurity Challenges 2017

    チームIPFactoryとして優勝

活動

  1. LINE CTF 2024

    • LINE CTF 2024の運営
    • Webの作問(Boom Boom Hell*)
  2. LINE CTF 2023

    • LINE CTF 2023の運営
    • Webの作問(Old Pal)
  3. LINE CTF 2022

    • LINE CTF 2022の運営
    • Webの作問(Haribote Secure Note)
  4. ISCCTF 2020

    • ISCCTF 2020の運営
    • Webの作問(Greetinjs、mark damn it)
  5. Burp Suite Japan User Group

    • イベントの企画・運営とグループ運営を支援
    • ローカルプロキシツール「Burp Suite」のユーザーグループ

脆弱性報告

  1. [Spring Security] CVE-2022-22978

    Spring SecurityのRegexRequestMatcherを使う認可処理で、設定によって認可バイパスが可能だった。 原因特定に貢献し、クレジットされたI’m not the discoverer

  2. [GitLab] DoS

    $1,000

    GitLabのIssueコメント処理におけるクライアントサイド・サーバサイドDoS。細工したコメントにより、他の利用者のコメント閲覧を妨げるほか、サーバ側の処理でCPU資源を枯渇させることもできた。

  3. [GitLab] DoS

    $1,000

    GitLabの色コード検証におけるサーバサイドのRegular Expression Denial of Service(ReDoS)。特定の入力でサーバのCPU資源を枯渇させ、他の利用者のアクセスを妨げることができた。

  4. [GitLab] DoS

    $3,000

    GitLabのMarkdownに細工したMermaidの図を埋め込み、レンダリング時に閲覧者のブラウザーを応答不能にすることができた(クライアントサイドDoS)。

  5. [GitLab] DoS

    $3,500

    GitLabのMarkdownレンダリングに長い入力を与えることで、処理負荷を高め、他の利用者のアクセスを妨げることができた(サーバサイドDoS)。

  6. [GitLab] 情報露出

    GitLabのブラウザーキャッシュを介した情報露出の問題

  7. [GitLab] Stored XSS

    GitLabのIssue詳細画面におけるStored XSS

  8. [GROWI] Stored XSS

    GROWIのユーザーグループ管理画面のStored XSS

  9. [GROWI] Stored XSS

    GROWIのWikiページ閲覧画面におけるStored XSS

  1. [GitLab] DoS

    $250

    GitLabで長いタイトルのWikiページを追加することで、他の利用者によるWikiのcloneを妨げることができた(クライアントサイドDoS)。クライアント側から当該ページを削除することもできなくなった。

  2. [GitLab] DoS

    $1,000

    GitLabのリポジトリに長い名前のファイルを追加することで、他の利用者によるcloneを妨げることができた(クライアントサイドDoS)。GitLab上のリポジトリ内の既存ファイルの削除も発生した。

  3. [GitLab] Stored XSS

    GitLabのMerge RequestページにおけるStored XSS

  1. [Chatwork] (未公開)

    ¥3,000
  2. [GitLab] (未公開)

    $2,000 × 4
  3. [U.S. Department of Defense] (未公開)

執筆・寄稿

  1. 細かすぎるけど伝わってほしい脆弱性診断手法ドキュメント

    • 診断が難しい脆弱性や、特有の確認方法を要する脆弱性の診断手法
    • ISOG-J WG1のメンバーとの共同執筆
  2. Webアプリケーション脆弱性診断ガイドライン 第1.2版

    • Webアプリケーションの脆弱性診断ガイドライン
    • ISOG-J WG1のメンバーとの共同執筆
  3. GraphQL診断ガイドライン

    • GraphQLの脆弱性診断ガイドライン
    • ISOG-J WG1のメンバーとの共同執筆
  4. 技能五輪国際大会(WorldSkills Kazan 2019)出場レポート

    HISYS Journal Vol.35に第45回技能五輪国際大会(ロシア連邦・カザン)の出場レポートを寄稿

  5. DEFCON 27 OpenCTF 2019 参戦レポート

    HISYS Journal Vol.34にDEFCON 27 OpenCTF 2019の参戦レポートを寄稿

発表

  1. Free Bugs Campaign

    Burp Suite Japan LT Carnivalでの発表資料

  2. MBSD Cybersecurity Challenges 2018 最終審査会 発表スライド

    MBSD Cybersecurity Challenges 2018 最終審査会での発表資料

  3. MBSD Cybersecurity Challenges 2017 最終審査会 発表スライド

    MBSD Cybersecurity Challenges 2017 最終審査会での発表資料