【入門編】入力値検証(バリデーション)のホワイトリスト方式の徹底 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「悪いもの」だけを探すのは無駄なのか?インジェクション攻撃からアプリを守る「ホワイトリスト」の哲学

こんにちは。セキュリティの現場で日々、泥臭いインシデントと向き合っているエンジニアです。

今日は、プログラミングを始めたばかりの方や、セキュリティの「セ」の字も知らないという方に向けて、「インジェクション攻撃」という、Webの世界で最も恐ろしく、かつ最も防ぎやすい攻撃についてお話しします。

「セキュリティ対策=怪しいものをブロックする」と思っていませんか?実は、その考え方こそが、泥棒を招き入れる最大の盲点なんです。

—

1. 「泥棒名簿」を作るという終わりのない戦い

まず、ブラックリスト方式の限界について考えてみましょう。

想像してみてください。あなたは自分の家の玄関に「泥棒リスト」を貼っています。「この顔の奴は入れたらダメだ」と、過去の泥棒の顔写真を全部貼り出すんです。でも、泥棒は常に新しい変装をしますし、あなたの知らない新しい泥棒が毎日生まれていますよね。

システムにおけるブラックリスト方式とは、まさにこれです。
「' OR 1=1 -- という文字列が入ってきたら拒否する」「

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました