securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セキュアなフロントエンド開発のためのセキュリティヘッダー一覧 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御の終焉と「HTTPヘッダー」という最後の砦「ファイアウォールを抜ければ安全」という時代は、とうの昔に終わった。現代の脅威は、ユーザーのブラウザという「クライアント側の実行環境」そのものを戦場に変えている。特に、Webアプリケーション...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セキュアなフロントエンド開発のためのセキュリティヘッダー一覧 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御は死んだ。フロントエンドで「武装」せよ:現場で使えるHTTPヘッダー完全攻略こんにちは。セキュリティチームのチーフとして、日々ログの海を泳ぎ、侵入の痕跡を追い続けている立場から断言する。「バックエンドのバリデーションだけで安全」など...
アプリケーションセキュリティ & 安全な開発

【入門編】セキュアなフロントエンド開発のためのセキュリティヘッダー一覧 – アプリケーションセキュリティ & 安全な開発防御ガイド

家のセキュリティは「玄関の鍵」だけじゃ足りない?Webサイトを守る「見えない盾」、HTTPセキュリティヘッダー入門こんにちは。普段は企業の防御壁を構築したり、ときには攻撃者の思考をシミュレートしたりしているセキュリティエンジニアです。皆さん...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPの廃止とCORSによる安全なクロスドメイン通信 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「亡霊」を葬り去る:CORS時代のクロスドメイン通信とアーキテクチャの防衛論現場でコードをレビューしていると、時折、化石のような実装に出くわすことがある。その筆頭がJSONP(JSON with Padding)だ。現代のW...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS脆弱性診断におけるペネトレーションテスト手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

「Webサイトの泥棒」を防ごう!XSS(クロスサイトスクリプティング)の仕組みと守り方こんにちは。日々、Webという広大な戦場でシステムの守りを固めているエンジニアです。今日は、初心者の方が最初にぶつかる大きな壁、「XSS(クロスサイトスク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Trusted Types APIによるDOMベースXSSの根本的排除 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「泥沼」から脱却せよ:Trusted Typesによる根本的排除のアーキテクチャ現場でインシデントレスポンスに当たっていると、「XSS対策は終わった」と豪語するテックリードほど、DOMベースの脆弱性で足元をすくわれる瞬間...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Trusted Types APIによるDOMベースXSSの根本的排除 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「最後の砦」:Trusted Typesでブラウザを強制的にセキュアにする方法現場のエンジニア諸君、お疲れ様。今日もどこかで脆弱性スキャンと格闘していることだろう。さて、クロスサイトスクリプティング(XSS)。「今さらX...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「なんだか怪しいぞ?」ブラウザの“おせっかい”を止める『X-Content-Type-Options: nosniff』の話こんにちは!セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると、「セキュリティ対策」という言葉が少...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

Angularの「安全神話」を解体する:DomSanitizerの盲点とDOM-XSSの深層多くのフロントエンドエンジニアは、Angularがデフォルトで提供するXSS(クロスサイトスクリプティング)対策を「魔法の盾」だと信じている。{{ ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

Angularの「自動サニタイズ」を過信するな:XSSの入り口を塞ぐ実務的アプローチ現場でコードレビューをしていると、必ずと言っていいほど耳にする言葉がある。「Angularを使っているからXSS(クロスサイトスクリプティング)は大丈夫です...
スポンサーリンク