securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Anti-CSRFトークンの生成・検証・ライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRF対策の「儀式」を終わらせる:トークン管理の現場的最適解現場でコードレビューをしていると、未だに「CSRFトークンさえ埋め込んでいれば安心」という空気を感じることがある。だが、断言しよう。トークンの実装漏れよりも、そのライフサイクル管...
アプリケーションセキュリティ & 安全な開発

【入門編】Anti-CSRFトークンの生成・検証・ライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたのWebサイトは「見知らぬ誰か」に勝手に操作されるのか?こんにちは。セキュリティの世界へようこそ。今日は、「CSRF(クロスサイト・リクエスト・フォージェリ)」という、名前は小難しいけれど、実は私たちの身近に潜む「なりすまし」の...
アプリケーションセキュリティ & 安全な開発

【入門編】SameSite Cookie属性(Strict/Lax/None)のセキュリティ特性 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵をかけても安心できない?「Cookie」と「CSRF」の意外な関係を紐解くこんにちは!セキュリティの世界へようこそ。システム開発や運用に携わっていると、「Cookie」という言葉は毎日耳にしますよね。でも、そのCookieが「泥棒の合鍵」...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF攻撃の基本メカニズムとブラウザの自動送信挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの深淵:ブラウザの「親切心」が招く認証の無効化と防衛アーキテクチャ多くのエンジニアが「CSRF対策? SameSite=Lax を付ければ終わりだろ」と高を括る。だが、実戦のインシデントハンドリングの現場では、その「おまじない」を突...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF攻撃の基本メカニズムとブラウザの自動送信挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの悪夢:なぜ「ログインしているだけ」で攻撃は成立してしまうのか現場でインシデント対応をしていると、いまだに「CSRF(クロスサイトリクエストフォージェリ)? うちは認証かけてるから大丈夫だよ」という甘い言葉を耳にすることがある。だが...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF攻撃の基本メカニズムとブラウザの自動送信挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「ログインしているだけ」で攻撃されるのか?CSRFの正体を解き明かすこんにちは。現場で泥臭いインシデント対応を続けていると、「まさか、そんなところで?」という隙を突かれた被害によく遭遇します。今日は、初心者の方が最初にぶつかる壁の一つ、...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「壁」ではなく「ザル」だ――XSS検知における正規表現の限界と、その先にあるアーキテクチャ設計現場の最前線でインシデント対応をしていると、経営層やPMから「WAF(Web Application Firewall)を入れているからX...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「魔法の盾」ではない:XSS検知の限界と、現場で本当にやるべき防衛戦略エンジニアの諸君、現場で「WAFを入れてるからXSSは大丈夫」なんて言葉を耳にしたら、即座にそのプロジェクトの設計を見直したほうがいい。誤解を恐れずに言おう。WA...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

「WAFがあるから安心」は大間違い?XSS攻撃の盲点と、泥棒が笑う「鍵の掛け方」の話こんにちは!セキュリティの最前線で日々「イタチごっこ」をしているエンジニアです。今日は、Web開発を始めたばかりの皆さんが一度は耳にする「XSS(クロスサイ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Web Components (Shadow DOM) を用いたXSSの封じ込め – アプリケーションセキュリティ & 安全な開発防御ガイド

Shadow DOMを「セキュリティの防波堤」にする:XSS封じ込めのアーキテクチャ再考多くの開発者がShadow DOMを単なる「スタイルのカプセル化(CSSのスコープ分離)」の道具として捉えているが、我々セキュリティアーキテクトにとって...
スポンサーリンク