【テクニカル・上級編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「壁」ではなく「ザル」だ――XSS検知における正規表現の限界と、その先にあるアーキテクチャ設計

現場の最前線でインシデント対応をしていると、経営層やPMから「WAF(Web Application Firewall)を入れているからXSSは防げているはずだ」というお決まりの台詞を耳にする。この幻想を抱くことが、どれほどのリスクを孕んでいるか。今日のテーマは、WAFのシグネチャベース検知がなぜ「難読化」という単純な手法の前に崩れ去るのか、そして我々エンジニアが本質的にどこで防御線を張るべきかについてだ。

1. WAFが依存する「静的な罠」

多くのWAFは、攻撃ペイロードを検知するために正規表現(Regex)を多用する。例えば、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました