【入門編】入力値バリデーションにおけるホワイトリスト方式の徹底 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒は「窓の隙間」を見逃さない。Webアプリの守りを固める「ホワイトリスト」の極意

こんにちは。セキュリティの現場で日々、複雑なインシデントと向き合っているエンジニアです。

今日は、Webアプリケーションを守るための最も基本的でありながら、最も奥が深い「入力値バリデーション」のお話をします。

「バリデーション? 難しそうだな…」と思ったあなた、大丈夫です。まずは、あなたの家の防犯を想像してみてください。

—

1. 泥棒の視点:ブラックリスト方式の「詰め」の甘さ

皆さんの家には「鍵」がかかっていますよね。では、もし皆さんが泥棒を追い払うために、「泥棒リスト(ブラックリスト)」を作って玄関に貼っておくとします。

  • 「〇〇という顔の奴は入るな」
  • 「△△という服を着ている奴は入るな」

…これ、泥棒からすれば笑いが止まりませんよね。リストに載っていない新しい服装の泥棒が来たら、いとも簡単に侵入できてしまうからです。

Webの世界での「ブラックリスト方式」もこれと同じです。DROP TABLEという文字列を弾く、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました