securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】CSPにおけるnonce(ナンス)を用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「泥棒を見分ける魔法の札」— CSPのnonceを使って、WebサイトをXSSから守り抜く方法こんにちは!セキュリティの世界へようこそ。今日は、Web開発者なら一度は耳にする「XSS(クロスサイトスクリプティング)」という厄介な攻撃と、それ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) の基本ディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの終焉を告げるCSP:ブラウザを「要塞化」するディレクティブ設計の極意多くのエンジニアがXSS対策として「入力値のバリデーション」や「HTMLエスケープ」を第一の防壁に据えるが、それはあくまでフロントラインの小競り合いに過ぎない。イン...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) の基本ディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「最後の砦」:CSP(Content Security Policy)をただの飾りで終わらせないための設計術現場でコードレビューをしていると、未だに「XSS対策は入力値のエスケープだけで完結している」と信じているエンジニアに出くわす...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) の基本ディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ウェブサイトの鍵」を最強にする:CSPでXSSを封じ込める防犯術こんにちは!セキュリティの世界へようこそ。Web開発を始めると必ず耳にする「XSS(クロスサイトスクリプティング)」。これ、名前は難しそうですが、仕組みを理解すれば怖くありま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】文脈に応じた出力エスケープ(Context-Aware Escaping)の原則 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「終焉」を語る前に:文脈に応じた出力エスケープがなぜ、これほどまでに脆いのか「XSS? いまだにそんな古典的な脆弱性を話すのか」と鼻で笑うエンジニアがいるとしたら、そのチームはすでに攻撃者の踏み台になっている可能性が高い。我々が日々...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】文脈に応じた出力エスケープ(Context-Aware Escaping)の原則 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「教科書」はなぜ現場で通用しないのか?:文脈に応じたエスケープの神髄「XSS対策? htmlspecialchars() を適当に使えばいいんでしょ?」もし君がそう思っているなら、今すぐその認識をアップデートしたほうがいい。現役のフ...
アプリケーションセキュリティ & 安全な開発

【入門編】文脈に応じた出力エスケープ(Context-Aware Escaping)の原則 – アプリケーションセキュリティ & 安全な開発防御ガイド

「画面に文字を出すだけ」で大惨事?XSSからあなたのサイトを守る「文脈」の極意こんにちは。セキュリティの世界で長く戦っていると、ときどき「入力された文字をそのまま画面に表示するだけで、なぜこんなに騒ぐの?」という質問をいただきます。実は、W...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOM型XSS(DOM-based XSS)のクライアントサイド実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM型XSSの深淵:サーバーログに残らない「見えない攻撃」をいかに解体するか多くのエンジニアが「XSS対策はサーバーサイドでサニタイズすれば完璧だ」と信じ込んでいる。しかし、それは脆弱性の氷山の一角しか見ていない。サーバーサイドが完璧にク...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOM型XSS(DOM-based XSS)のクライアントサイド実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM型XSSの深淵:サーバーログに残らない「見えない攻撃」をどう防ぐかやあ、現場の諸君。今日もフロントエンドの華やかな機能実装に追われているかな?アプリケーションセキュリティの現場で、「WAFを導入しているからXSSは完璧」と豪語するエン...
アプリケーションセキュリティ & 安全な開発

【入門編】DOM型XSS(DOM-based XSS)のクライアントサイド実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭いインシデント対応をしていると、「サーバー側で対策したはずなのに、なぜか攻撃が止まらない」という相談をよく受けます。その犯人の多くが、今回お話しする「DOM型XSS」です。教科書には難しい...
スポンサーリンク