securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】MarkdownパーサーにおけるXSS脆弱性とサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

Markdownの「その変換」、実は爆弾を抱えていないか?:DOMPurifyによる防御の極意現場でエンジニア諸君と話していると、よくこんな相談を受ける。「MarkdownをHTMLに変換して表示するだけの機能なんだから、そこまで神経質にな...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】静的解析ツール(SAST)によるインジェクション脆弱性の早期発見 – アプリケーションセキュリティ & 安全な開発防御ガイド

ツールに「任せて」安心していませんか?SASTを武器にするための現場の極意「SAST(静的解析ツール)を入れておけばインジェクション攻撃は防げる」――そう信じているなら、今すぐその認識を改めたほうがいい。現場で数々のインシデントを見てきた私...
アプリケーションセキュリティ & 安全な開発

【入門編】動的解析ツール(DAST)による実行時のインジェクション脆弱性診断 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒が「合鍵」を作る前に食い止めろ!DASTで見つけるインジェクションの盲点こんにちは。セキュリティの世界へようこそ。いきなりですが、皆さんの家の玄関を想像してみてください。頑丈な鍵をかけていても、もし「郵便受けから手を突っ込んで内側のサム...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】WAF(Web Application Firewall)によるインジェクション攻撃の検知と遮断 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「最終防衛ライン」ではない:インジェクション防御の深層アーキテクチャ多くのエンジニアがWAFを「魔法の盾」と誤解している。しかし、現場の泥臭いインシデントハンドリングを経験した者なら知っているはずだ。WAFは、アプリケーションレイヤ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】サーバーサイドテンプレートインジェクション(SSTI)の脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSTI:テンプレートエンジンという「パンドラの箱」をどう封印するかセキュリティの現場に長くいると、OSコマンドインジェクションやSQLインジェクションといった古典的な脆弱性は「解決済み」という幻想を抱きたくなる。しかし、モダンなWebアプ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】サーバーサイドテンプレートインジェクション(SSTI)の脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「魔法」が「悪魔」に変わる瞬間:SSTIの正体と防衛戦現場でコードをレビューしていると、時々ぞっとする光景に出くわす。「ユーザーの入力値をテンプレートエンジンに直接投げ込む」という実装だ。開発者は「テンプレートエンジン...
OWASP Top 10の基本概念と最新動向

【入門編】TLS 1.3における暗号スイートの選定と前方秘匿性(PFS)の確保 – アプリケーションセキュリティ & 安全な開発防御ガイド

ネットの世界の「通り魔」からデータを守れ!TLS 1.3と「前方秘匿性」の秘密こんにちは。セキュリティの現場で日々、防御の最前線に立っている者です。「HTTPSにしていれば安心」と信じている新人エンジニアの皆さん、実はその安心、少しだけ「穴...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】KubernetesにおけるSecretリソースの暗号化とKMS連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

etcdの「素っ裸」をどう覆うか:KMS連携によるKubernetes Secretの死角を突くKubernetesの設計思想において、Secretリソースは「便利だが危険な存在」だ。デフォルトではBase64エンコードされただけの文字列と...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OSコマンドインジェクションの根本原因と安全なAPI利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

OSコマンドインジェクションの深淵:なぜ「シェル経由」は常に敗北するのかOSコマンドインジェクション。この脆弱性の名前を聞いて、多くの開発者は「ああ、evalやsystemを使わなければいいんでしょ?」と反射的に答えるだろう。だが、現場でイ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPの廃止とCORSによる安全なクロスドメイン通信 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPの悪夢から解放されよう:CORSで実現する、安全なクロスドメイン通信の現代的アプローチおう、お前さんたち。今日も一日、コードと格闘お疲れさん。俺は、あの手この手でシステムに穴を開けようとする連中と日々戦っている、このセキュリティチ...
スポンサーリンク