securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF対策における再認証(パスワード再入力)の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ログインしたまま」は本当に安全?大事な操作の前に「もう一度」が必要な理由こんにちは!セキュリティの世界へようこそ。日々、Webアプリケーションを作ったり運用したりしていると、「利便性」と「セキュリティ」の板挟みになることはありませんか?「...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP frame-ancestorsディレクティブによる柔軟な埋め込み制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリとコードを書いていると、「動けば正義」になりがちですが、ふと立ち止まって「自分の作ったサイトが、知らない誰かに悪用されていないか?」と不安になることはありませんか?今日は、そんなあなた...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Frame-Optionsヘッダー(DENY/SAMEORIGIN)による防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「透明な罠」からサイトを守る!クリックジャッキングを防ぐX-Frame-Optionsの基礎知識こんにちは!セキュリティの世界へようこそ。日々、脆弱性診断やインシデント対応の現場に立っていると、「技術は進歩しても、人間の心理を突く攻撃はなく...
アプリケーションセキュリティ & 安全な開発

【入門編】クリックジャッキングの攻撃メカニズムと透明なiframeの悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

「透明な罠」からユーザーを守れ!クリックジャッキングの仕組みと今すぐできる防衛術こんにちは!セキュリティの世界へようこそ。日々、コードを書いたりインフラを整えたりしていると、「機能さえ動けばセキュリティなんて後回し…」なんて思ってしまうこと...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】カスタムHTTPヘッダーを用いたCSRF防御の限界と有効性 – アプリケーションセキュリティ & 安全な開発防御ガイド

カスタムヘッダーによるCSRF防御の「幻想」と、CORSプリフライトの深淵多くのエンジニアが「X-Requested-WithヘッダーさえチェックしていればCSRFは防げる」と信じ込んでいる。これは半分正解であり、同時に、現代のブラウザ仕様...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】カスタムHTTPヘッダーを用いたCSRF防御の限界と有効性 – アプリケーションセキュリティ & 安全な開発防御ガイド

カスタムHTTPヘッダーによるCSRF防御は「最後の砦」ではない。実務で陥る罠と、その先の正攻法「X-Requested-Withヘッダーさえチェックしていれば、CSRFは防げる」。もし君がそう教わったのなら、それは半分正解で、半分は致命的...
アプリケーションセキュリティ & 安全な開発

【入門編】カスタムHTTPヘッダーを用いたCSRF防御の限界と有効性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードとログに向き合い続けているセキュリティエンジニアです。今日は「カスタムHTTPヘッダーを使ったCSRF(クロスサイト・リクエスト・フォージェリ)対策」という、一見スマートに見えるけど実はちょっとした「落とし穴...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ダブルサブミットクッキー法によるステートレスなCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ステートレスの幻想とダブルサブミットクッキーの「境界線」:アーキテクトが知るべき実装の罠現代のWebアーキテクチャにおいて、「ステートレス」という言葉は至高の善として崇められがちだ。サーバーサイドのメモリを消費せず、スケーラビリティを担保す...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ダブルサブミットクッキー法によるステートレスなCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

状態を持たないという「幻想」と、ダブルサブミットクッキーが抱える潜伏リスクフロントエンドがSPA化し、バックエンドがステートレスなAPIサーバーとして振る舞う現代のアーキテクチャでは、セッション管理のあり方が古き良き時代の「サーバーサイドセ...
アプリケーションセキュリティ & 安全な開発

【入門編】ダブルサブミットクッキー法によるステートレスなCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「偽の署名」で乗っ取られる?CSRF対策の切り札「ダブルサブミットクッキー」を解説しますこんにちは。現場で泥臭いインシデント対応を続けていると、「なぜこんな単純な攻撃で?」と驚くような被害に何度も遭遇します。今日は、W...
スポンサーリンク