securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】サニタイズライブラリ(DOMPurify等)の選定と設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

「悪意あるスクリプト」を玄関で追い返せ!XSS対策とDOMPurifyの正しい使い方こんにちは。セキュリティの現場で長年、泥臭いインシデントと戦い続けているエンジニアです。今日は、Web開発の現場で避けては通れない「クロスサイトスクリプティ...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィングの防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭いインシデント対応をしていると、「完璧な要塞なんて存在しない」という現実に直面します。でもね、だからこそ「最低限、泥棒に窓を全開で放置しない」という基本的な心がけが、あなたのプロジェクトを...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】HttpOnly属性によるセッションクッキーの保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSのその先へ:HttpOnly属性を「ただの定石」と侮るな「HttpOnlyを付与せよ」。この言葉はセキュリティガイドラインの第1章に書かれるような、いわば「挨拶」のようなものだ。しかし、世界中のインシデント現場で死屍累々たるセッション...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HttpOnly属性によるセッションクッキーの保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のセキュリティ担当者が教える「XSSとHttpOnly」の残酷な現実「XSS対策はサニタイズしていれば完璧」なんて夢を見ていないか?現場でいくつもの侵入テストやインシデント対応を行っていると、必ずと言っていいほど「あと一歩」で防げたはず...
アプリケーションセキュリティ & 安全な開発

【入門編】HttpOnly属性によるセッションクッキーの保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵は閉めたのに、窓から「合い鍵」を盗まれる?XSSとHttpOnlyの深い関係こんにちは。現場で泥臭いインシデント対応を繰り返していると、つくづく思うことがあります。「セキュリティ対策は、完璧を目指すよりも『泥棒に手間をかけさせる』こ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】危険なJavaScriptシンク(Sink)の特定と安全な代替API – アプリケーションセキュリティ & 安全な開発防御ガイド

脆弱性の「深淵」を覗く:DOMシンクの汚染と、モダンWebにおけるフロントエンド・アーキテクチャの責務セキュリティの世界において、「脆弱性は常に最も弱いリンクから侵入する」という言葉は陳腐だが、ことDOMベースのXSS(Cross-Site...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】危険なJavaScriptシンク(Sink)の特定と安全な代替API – アプリケーションセキュリティ & 安全な開発防御ガイド

「innerHTMLを使えば一瞬で終わる」という誘惑を捨てろ:XSSからアプリを守るDOM操作の鉄則現場でコードレビューをしていると、今でもたまに見かけるんだ。「element.innerHTML = userInput;」という一行が。書...
アプリケーションセキュリティ & 安全な開発

【入門編】危険なJavaScriptシンク(Sink)の特定と安全な代替API – アプリケーションセキュリティ & 安全な開発防御ガイド

「悪意あるスクリプト」を玄関に入れないために。XSSからWebサイトを守るDOM操作の鉄則こんにちは。セキュリティの世界で泥臭い現場を駆け回っているエンジニアです。皆さんは「XSS(クロスサイトスクリプティング)」という言葉を聞いたことはあ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPにおけるstrict-dynamicの活用と後方互換性 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイト、知らない誰かに「合鍵」を渡していませんか?〜CSPとstrict-dynamicで守るXSS対策〜こんにちは!日々セキュリティの最前線で戦っているエンジニアの皆さん、そしてこれからWebの世界を守る一歩を踏み出す皆さん...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPにおけるnonce(ナンス)を用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「終焉」を設計する:CSP nonceによるインラインスクリプトの完全統治世界中のエンジニアが未だに「XSSはサニタイズで防ぐもの」という呪縛に囚われているのを見るたび、私は溜息が出る。入力をエスケープする? htmlspecial...
スポンサーリンク