securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】URLスキーム(javascript:)のフィルタリングと検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードと格闘し、時にインシデントの火消しに奔走しているエンジニアの皆さん、お疲れ様です。今日は、Webセキュリティの「基本中の基本」でありながら、意外と見落としがちな「javascript:スキーム」の攻撃と対策に...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

レガシーの亡霊を葬る:JSONPという「終わった」技術が招くXSSの深淵「JSONPはもう死んだ」――そう信じているアーキテクトは多い。しかし、レガシーシステムの墓場を掘り返せば、今なお生き残るJSONPの残骸が、脆弱性の温床として蠢いてい...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「呪い」を解く:コールバック関数検証の不備が招くXSSの深淵現場でレガシーシステムの延命保守をしていると、時折出会うのが「JSONP」という亡霊だ。CORS(Cross-Origin Resource Sharing)が標準...
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「セキュリティってなんだか難しそう…」と身構えていませんか?大丈夫です。今日は、Web開発の現場で時々見かける「JSONP」という仕組みと、そこに潜む落とし穴について、一緒に紐解いていきましょう。エンジニアとして現場に出ると、教科書では習わ...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptフレームワーク(React, Vue, Angular)のXSS防御機構 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデント対応をしているエンジニアです。今日は「XSS(クロスサイトスクリプティング)」という、Web開発の現場で最も身近でありながら、最も油断できない「泥棒の侵入経路」についてお話しします。「自分...
アプリケーションセキュリティ & 安全な開発

【入門編】ブラウザのXSS AuditorとXSS Filterの現状と限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ブラウザが守ってくれる」は過去の話?XSS対策の最前線を紐解くこんにちは!セキュリティの世界へようこそ。今日は、Webアプリ開発者が避けては通れない「XSS(クロスサイトスクリプティング)」という強敵についてお話しします。「XSSって名前...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃の検知とログ収集:WAFとSIEMの連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「検知」という幻影:WAFとSIEMを繋ぐ泥臭いリアリズム多くのセキュリティエンジニアが勘違いしていることがある。WAF(Web Application Firewall)を導入し、「XSS防御を有効にしました」と報告書に書いた瞬間...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃の検知とログ収集:WAFとSIEMの連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「防ぐ」だけでなく「狩る」ものだ:WAFとSIEMで構築する攻撃検知の最前線「XSSなんて今さら教えることあるか?」と思うかもしれない。確かに、htmlspecialchars()やDOMPurifyを正しく使えば脆弱性は防げる。し...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS攻撃の検知とログ収集:WAFとSIEMの連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒が「合鍵」を作るのを防げ!XSS攻撃とログ分析の現場からこんにちは。セキュリティの世界へようこそ。「XSS(クロスサイトスクリプティング)」という言葉、セキュリティの入門書で必ずと言っていいほど見かけますよね。でも、教科書通りの説明を読...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】テンプレートエンジンにおける自動エスケープ機能の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」は銀の弾丸か:XSS深層防衛のアーキテクチャ多くの開発者が「Jinja2やThymeleafを使っているからXSSは安全だ」と安直に考えている。だが、実戦の現場で私がレビューするコードの多くは、その信...
スポンサーリンク