securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】テンプレートインジェクション(SSTI)のメカニズム – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートインジェクション(SSTI)の深淵:RCEを許す「魔の数式」の正体現場でインシデント対応をしていると、SQLインジェクションやXSSは「過去の遺物」のように語られがちだが、現代のWebアプリケーションには、それらよりも遥かに巧妙...
アプリケーションセキュリティ & 安全な開発

【入門編】テンプレートインジェクション(SSTI)のメカニズム – アプリケーションセキュリティ & 安全な開発防御ガイド

「テンプレート」が裏切る瞬間:SSTIという名の「招かれざる訪問者」こんにちは。セキュリティの現場で長年、泥臭いインシデント対応や防御策の設計をしてきた者です。今日は、開発現場で意外と見落とされがちな、しかし一度侵入されると致命的な「SST...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】HTTPヘッダーインジェクションとレスポンス分割攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPヘッダーインジェクションの深層:プロトコル解釈の「隙間」を突く攻撃とアーキテクチャ防衛HTTPというプロトコルは、驚くほど「性善説」に基づいている。RFC 7230において、ヘッダーフィールドはCRLF(\r\n)で区切られると定義...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HTTPヘッダーインジェクションとレスポンス分割攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPレスポンス分割攻撃:ヘッダーの「改行コード」が招く壊滅的なセキュリティ事故現場でコードレビューをしていると、未だに「HTTPヘッダーへの動的な値の挿入」を軽視しているエンジニアに出くわす。Set-Cookieにユーザー入力をそのまま...
アプリケーションセキュリティ & 安全な開発

【入門編】HTTPヘッダーインジェクションとレスポンス分割攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥臭いインシデント対応を繰り返していると、「セキュリティは技術以前に、想像力の勝負だな」とつくづく感じます。今日は、初心者の方が意外と見落としがちな、でも一度食らうと致命的なダメージになりかねない「HTTPヘッダーインジェ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】メールヘッダーインジェクションによるスパム送信とフィッシング – アプリケーションセキュリティ & 安全な開発防御ガイド

SMTPの深淵:CRLFインジェクションが暴く「信頼」の脆さメールヘッダーインジェクション。この脆弱性の名前を聞いて、多くのジュニアエンジニアは「今さら?」と顔をしかめるかもしれない。OWASP Top 10の歴史を語る上での古典、いわば「...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】メールヘッダーインジェクションによるスパム送信とフィッシング – アプリケーションセキュリティ & 安全な開発防御ガイド

メールヘッダーインジェクション:その「改行」が世界を壊すやあ、現場の最前線でコードと格闘している諸君。今日は「メールヘッダーインジェクション」について話そう。「今どきそんな古い脆弱性?」と鼻で笑ったそこの君。それが一番危ない。この攻撃は、現...
アプリケーションセキュリティ & 安全な開発

【入門編】メールヘッダーインジェクションによるスパム送信とフィッシング – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが、裏口から「手紙」を書き換えられる? メールヘッダーインジェクションの正体こんにちは!セキュリティの世界へようこそ。いきなりですが、皆さんは「家の鍵」をかけたら、泥棒は絶対に入ってこないと思いますよね? 玄関ドアをしっ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XPathインジェクションによるXMLデータ構造の破壊と抽出 – アプリケーションセキュリティ & 安全な開発防御ガイド

XPathインジェクション:構造化データの「死角」を突く静かなる侵入者多くのエンジニアは、SQLインジェクション(SQLi)の恐怖には慣れ親しんでいる。しかし、XPathインジェクションという言葉を聞いたとき、どれだけの者がその背後にある「...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XPathインジェクションによるXMLデータ構造の破壊と抽出 – アプリケーションセキュリティ & 安全な開発防御ガイド

XPathインジェクション:XMLの「構造」を悪用する静かなる脅威「SQLインジェクションはもう警戒している。だからうちは大丈夫だ」現場で若手エンジニアからよく聞く言葉だ。だが、彼らが盲信しているその「データベースの守り」のすぐ横で、XML...
スポンサーリンク