securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0におけるリダイレクトURIの厳密な検証とオープンリダイレクタ脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線で泥臭いインシデント対応に明け暮れているセキュリティエンジニアです。今日は、多くの開発者が「なんとなく動いているから大丈夫だろう」と見過ごしがちな、OAuth 2.0のリダイレクトURIの落とし穴についてお話しします...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】SameSiteクッキー属性(Strict/Lax/None)の仕様とブラウザ挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

クッキーの迷宮:SameSite属性の深淵と、CSRF防御の「最後の砦」セキュリティアーキテクトとして現場に立つ諸君なら、一度は「なぜCSRFトークンを入れているのに、SameSite属性まで厳密に定義する必要があるのか?」という問いに直面...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】SameSiteクッキー属性(Strict/Lax/None)の仕様とブラウザ挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ今さら「SameSite」なのか?CSRFを過去のものにするための現場の鉄則「CSRF(クロスサイトリクエストフォージェリ)対策? まあ、トークン入れてるし大丈夫でしょ」。もし君がそう思っているなら、一度立ち止まってほしい。トークンによ...
アプリケーションセキュリティ & 安全な開発

【入門編】SameSiteクッキー属性(Strict/Lax/None)の仕様とブラウザ挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めるだけでは足りない?「SameSite属性」で守るWebのセキュリティこんにちは。セキュリティの世界へようこそ。システム開発の現場にいると、「セキュリティ対策」という言葉が少し重たく感じられることはありませんか?「ちゃんとログ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Anti-CSRFトークンの生成・検証・破棄のライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの死と再生:トークンライフサイクルにおける「不可視の脆弱性」を撃ち抜く多くのテックリードが「CSRF対策はフレームワークに任せているから大丈夫だ」と安堵している。だが、現場でインシデントレスポンスを担当する我々から見れば、その「任せ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Anti-CSRFトークンの生成・検証・破棄のライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「CSRFトークン」の実装は、未だに穴だらけなのか?現場のコードレビューをしていると、今でも「CSRFトークンを入れているから大丈夫」と胸を張るエンジニアに出くわす。だが、その実装を紐解くと、トークンをセッション変数の上書きで使い回して...
アプリケーションセキュリティ & 安全な開発

【入門編】Anti-CSRFトークンの生成・検証・破棄のライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒は「あなたの家」を知っている?CSRFから大切な情報を守るための「秘密の合言葉」の話こんにちは!セキュリティの現場で日々、複雑な攻撃と対峙しているエンジニアです。今日は、Web開発を始めたばかりの皆さんが必ず一度は耳にするであろう「CS...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF攻撃の基本メカニズムとステートレス/ステートフルな攻撃シナリオ – アプリケーションセキュリティ & 安全な開発防御ガイド

境界を越える意思、CSRFの深淵:ブラウザという「踏み台」の脆弱性再考多くのエンジニアがCSRF(Cross-Site Request Forgery)を「古い脆弱性」と侮る。IPAのリストやOWASP Top 10で見飽きた名前だからだ。...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF攻撃の基本メカニズムとステートレス/ステートフルな攻撃シナリオ – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、今さら「CSRF」を語るのか?――その油断が、企業の信頼を焼き尽くす「CSRF(クロスサイトリクエストフォージェリ)? 今どきフレームワークが勝手にやってくれるし、対策済みでしょ?」もし君がそう思っているなら、今すぐその考えを捨ててほ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF攻撃の基本メカニズムとステートレス/ステートフルな攻撃シナリオ – アプリケーションセキュリティ & 安全な開発防御ガイド

「知らない間に、あなたの指が勝手に動く?」CSRF(クロスサイト・リクエスト・フォージェリ)の正体と防ぎ方こんにちは!セキュリティの最前線で日々「泥棒」たちと追いかけっこをしているエンジニアです。今日は、Webの世界で非常に厄介な「CSRF...
スポンサーリンク