securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:サーバーログに残らない「見えない侵入者」をどう狩るかやあ。現場でコードと格闘しているエンジニアのみんな、お疲れ様。今日は、サーバーサイドのWAFをどれだけガチガチに固めても、バックエンドのログが「正常」に見えても、ユーザ...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「URLの先にある罠」を防げ! DOMベースXSSの仕組みと泥棒を入れないための防犯術こんにちは!セキュリティの世界へようこそ。日々コードを書いていると、「サーバーを通さないから安全」なんて思い込んでしまうことはありませんか?実は、それこそ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】蓄積型XSS(Stored XSS)のデータベース汚染と出力エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの深淵:データベースは「信頼の起点」ではなく「汚染の温床」である諸君、コードを書き、システムを設計する日々ご苦労様だ。セキュリティの現場に長く身を置いていると、「入力値検証(バリデーション)」を万能薬と信じ込んでいる開発者にしば...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】蓄積型XSS(Stored XSS)のデータベース汚染と出力エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの恐怖:データベースが「凶器」に変わる瞬間現場で多くのインシデントを見てきたが、最も「えげつない」攻撃の一つが蓄積型XSS(Stored XSS)だ。SQLインジェクションが「データベースの中身を盗む」行為だとすれば、蓄積型XS...
アプリケーションセキュリティ & 安全な開発

【入門編】蓄積型XSS(Stored XSS)のデータベース汚染と出力エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

掲示板に仕掛けられた「見えない爆弾」:蓄積型XSSからサイトを守るには?こんにちは。セキュリティの世界へようこそ。今日は、Webサイト運営者が最も恐れる攻撃の一つ、「蓄積型XSS(クロスサイト・スクリプティング)」についてお話しします。「自...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】反射型XSS(Reflected XSS)の攻撃シーケンスとURLパラメータの無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

反射型XSSの深淵:ブラウザの解釈能力を逆手に取る「文脈汚染」の構造反射型XSS(Reflected XSS)を単なる「URLにスクリプトを埋め込む手法」と捉えているなら、それはあまりに短絡的だ。現場で起きているのは、ブラウザという極めて柔...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】反射型XSS(Reflected XSS)の攻撃シーケンスとURLパラメータの無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

反射型XSSは「信頼」をハックする:なぜURLパラメータを信じてはいけないのか現場でコードレビューをしていると、未だに「ユーザーからの入力なんて、せいぜい検索窓やフォームに入力されるものだ」と高を括っているエンジニアに出くわす。だが、Web...
アプリケーションセキュリティ & 安全な開発

【入門編】反射型XSS(Reflected XSS)の攻撃シーケンスとURLパラメータの無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティと向き合っていると、教科書に載っているような「基本の攻撃」ほど、実は一番恐ろしいものだと痛感します。今日は、Webセキュリティの登竜門であり、今なお多くのサイトを陥れる「反射型XSS(Reflected...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】インジェクション脆弱性に関する法的リスクとコンプライアンス – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクションの代償:法廷で語られる「技術的過失」の境界線「SQLインジェクションなど、今さら解説するまでもない」――そう思っているテックリードやCTO諸君こそ、最も危うい。現代のインジェクション攻撃は、単なるWebフォームへの' OR ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】インジェクション脆弱性に関する法的リスクとコンプライアンス – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクションの代償は「コード修正」では済まない:法的リスクとエンジニアが今すぐやるべき防壁現場でコードを書いていると、つい「機能実装」が優先され、セキュリティは「後からWAFで塞げばいい」という甘えが出ることがある。だが、断言しよう。S...
スポンサーリンク