セキュリティリサーチャーレッドチームエキスパート

KenzieTandera

システムを端から端まで組み上げて、それから壊しにかかる。どこが崩れるかを嗅ぎ分ける、セキュリティリサーチャーの感覚を持ったフルスタックエンジニアリング。

拠点
日本・大阪
在学
HAL大阪
02

自己紹介

HAL大阪の学生。昼は本番で動くソフトウェアを作り、夜はそれを分解する。

拠点
日本・大阪
在学
HAL大阪
メンター
元 Netflix シニアクラウドエンジニア
注力領域
フルスタックシステムとオフェンシブセキュリティ

知っていることの大半は、実際に動かなければならないものを世に出す中で身についた。落ちない API、迷わず操作できるインターフェース、ワークフローの退屈な部分を取り除くツール。面白い問題はフロントとバックの境界を気にしてくれないので、スタック全体を横断して書く。

セキュリティは好奇心から始まり、やがて規律になった。許可を得た評価を重ねる中で、攻撃者と同じ目線でシステムを読む癖がついた。何も仮定せず、すべてを検証し、二つのコンポーネントが互いを信頼し合う「継ぎ目」に注意を払う。

元 Netflix のシニアクラウドエンジニアに師事しており、「完成」の基準を根本から見直すことになった。スケールしても崩れない信頼性、可観測性、影響範囲を意識した設計。プロジェクトとプロダクトを分ける習慣はそこで身についた。

03

経歴

現在2026年8月 — 現在

Millelith

  • 共同創業者
  • CTO
  • セキュリティリサーチャー
  • ソフトウェアエンジニア

2026年8月に Millelith を共同創業。CTO としてエンジニアリングの方向性を担い、セキュリティリサーチャーとして、作ったものが「壊そうとする人」に耐えられるかを確かめ、ソフトウェアエンジニアとして自らも手を動かしてコードを書いている。

  • エンジニアリング統括
  • アーキテクチャ
  • セキュリティリサーチ
  • ソフトウェアエンジニアリング
04

セキュリティリサーチ

許可を得て、
検証し、
報告する。

2026年8月から、Millelith の案件を通じてインドネシアと日本の、中小企業から誰もが知る大企業までを対象に評価を行ってきた。面白い部分は非公開のまま。数字だけを残す。

Millelith の案件2026年8月 —

報告した脆弱性

149+検証・報告済み

銀行、通信事業者、ベンチャーキャピタル、テックスタートアップ、大学、行政機関、病院を対象とした、中小から大企業規模までの許可済み評価。すべての所見を再現・評価し、修正方針とともにオーナーへ引き渡した。

報告経路
プライベートプログラムと直接契約
ステータス
オーナーへ報告済み
深刻度Critical

Critical 判定

50+CVSS 9.0+クリティカル

3分の1以上が CVSS v3.1 で 9.0 以上。放置すれば完全侵害に至る種類の問題。書面による許可のもと、調整された窓口を通じて報告し、詳細はオーナーの手元に留めている。

基準
CVSS v3.1
対応
協調的開示
対象となった分野銀行通信総合商社ベンチャーキャピタルテックスタートアップゲーム大学・専門学校行政機関医療機関インドネシア & 日本

主な所見

  1. 01

    公開バンドル内のクラウド認証情報

    あるベンチャーキャピタルの公開フロントエンドバンドルにキャッシュされていた AWS IAM アクセスキー。非公開で報告し、キーはローテーションされ、露出は解消された。

    修正済み
  2. 02

    インターネットに開放されたデータベースポート

    ベンチャーキャピタル、大学、行政機関、病院のシステムで、外部から到達可能だったデータベースポート。各オーナーへ報告し、アクセスは内部ネットワークに制限された。

    修正済み
  3. 03

    漏洩した JWT 署名シークレット

    あるフィンテック API 事業者で露出していた JWT の署名シークレット。有効なセッショントークンを偽造できる状態だった。非公開で報告し、シークレットはローテーションされた。

    修正済み
  4. 04

    公開 JavaScript 内の有効な Azure AD 認証情報

    ある大手通信事業者の公開 JavaScript に含まれていた、有効な Azure AD アプリケーションの認証情報。非公開で報告し、認証情報は失効された。

    修正済み
  5. 05

    公開 CVE を含む EOL ソフトウェア

    ある大手テクノロジー・通信グループが、サポート終了(EOL)を大きく過ぎた外部公開ソフトウェアを運用しており、複数の公開 CVE に晒されていた。非公開で報告し、アップグレード方針を提示した。

    報告済み
  6. 06

    既知の CVE を含む旧式コンポーネント

    ある大手ゲームパブリッシャーが、既知の CVE を抱える EOL コンポーネント上で本番サービスを提供していた。非公開で報告し、修正方針を提示した。

    報告済み
05

主な制作物

01AI 履歴書スコアラー2025

Matchingg

履歴書を求人票と照合し、足りない点を説明する。

Matchingg は履歴書と求人票を読み込み、根拠つきのマッチスコアを返す。どの要件を満たし、どれが欠けていて、どの表現が候補者の評価を下げているのかまで。

難しかったのは、自信ありげなだけでなく信頼できる出力にすること。まず構造化抽出、それからスコアリング。すべての数字が、書類に実際に書かれている何かに遡れるようにした。

  • TypeScript
  • NestJS
  • PostgreSQL
  • LLM APIs
  • Angular
マッチスコアを表示する Matchingg の画面

02CLI ツール2025

Gitauto

コミットとプッシュの儀式をなくす。

バージョン管理の反復的な半分、つまりステージング、Conventional Commits 形式のメッセージ、ブランチの整理、プッシュを、一つの意図的なコマンドに畳み込んだコマンドラインツール。

何よりも予測可能であることを優先した。頼んでいない履歴は決して書き換えず、破壊的な操作はすべて確認を求める。

  • Go
  • Bash
  • Git Plumbing
ターミナルで動作する Gitauto

03エディトリアル Web2024

RADWIMPS Fansite

ラブレターとして作ったディスコグラフィとアーカイブ。

RADWIMPS のファンが作ったアーカイブ。リリース、年表、歌詞の背景を、その音楽にふさわしいタイポグラフィの丁寧さでレイアウトした。

完全にフロントエンドの仕事。レスポンシブなエディトリアルレイアウト、画像パフォーマンスへの規律、読むことを邪魔せず支えるモーション。

  • Angular
  • TypeScript
  • CSS
  • GSAP
RADWIMPS ファンサイトのディスコグラフィページ

04セキュリティプラットフォーム2026

Millelith Internal Tools

許可済み評価のための偵察、所見管理、AI によるレポート作成。非公開。

Millelith の案件を支える内部プラットフォーム。Node 20 上の NestJS バックエンドとスキャナーサービス、ダークなターミナル調の Angular 21 コンソール、そして所見スキーマ・DTO・バスメッセージをサービス間で揃える共有 TypeScript 契約ライブラリで構成。

偵察エンジンは nmap、ffuf、gobuster、subfinder、dnsx、dig、whois を束ねる Bash パイプラインで、パース処理は Python が担う。所見は RabbitMQ を経由し、TypeORM で MariaDB へ。レポートの文章は Zod で検証したスキーマに沿って Claude が書き、PDF は Puppeteer が生成する。全体は Tailscale の内側に Docker Compose で配置し、node:test と GitHub Actions でテストしている。

  • TypeScript
  • NestJS
  • Angular
  • TypeORM
  • MariaDB
  • RabbitMQ
  • Claude API
  • Docker
  • Bash

非公開リポジトリ — 公開ソース・デモなし。

06

スキル

セキュリティ

オフェンシブテストとリサーチ
  • Burp Suite
  • ZAP
  • Nuclei
  • OWASP Top 10
  • API Top 10
  • SANS Top 25
  • HackerOne

偵察

スキャナーのツールチェーン
  • Nmap
  • ffuf
  • Gobuster
  • Subfinder
  • dnsx
  • dig
  • whois
  • jq

エクスプロイト

Kali Linux のツール群
  • Metasploit
  • sqlmap
  • Hydra
  • John the Ripper
  • Hashcat
  • Nikto
  • Wireshark
  • Kali Linux

言語

日常的に使う
  • TypeScript
  • JavaScript
  • Go
  • Python
  • Kotlin
  • Bash
  • PowerShell

フロントエンド

インターフェースとモーション
  • Angular
  • React
  • Three.js
  • GSAP
  • HTML
  • CSS

バックエンド

サービスとデータ
  • Node.js
  • NestJS
  • Fastify
  • PostgreSQL
  • MariaDB
  • Redis
  • TypeORM
  • RabbitMQ
  • JWT
  • Puppeteer
  • Claude API
  • Zod

プラットフォーム

配備と運用
  • Docker
  • Tailscale
  • GitHub Actions
  • Vercel
  • DigitalOcean
  • Git
07

連絡先

作るのも
守るのも
一緒に。

書面による許可のもとでのセキュリティ案件、協業、そしてどちらの箱にも収まらない問題を歓迎します。大阪時間、世界どこからでも。

© 2026 Kenzie TanderaAngular と GSAP で制作