securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】LDAPインジェクションの仕組みとフィルタリングの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵穴に「合い鍵」を突っ込まれないために。LDAPインジェクションの脅威と鉄壁の守り方こんにちは。日々、システムの守りを固めるエンジニアの皆さん、お疲れ様です。今日は、少しマニアックだけれど、知ってしまうと背筋が凍る「LDAPインジェクシ...
アプリケーションセキュリティ & 安全な開発

【入門編】OSレベルでの最小権限の原則とファイルシステムアクセス制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒が「家中のクローゼット」を開けられないようにする方法:OSレベルの防犯対策こんにちは。セキュリティの世界へようこそ。今日は「Webアプリケーションのセキュリティ」という、少し堅苦しそうなテーマを扱いますが、実はこれ、「家の中の防犯」を考...
アプリケーションセキュリティ & 安全な開発

【入門編】OSコマンド実行におけるホワイトリスト方式の入力バリデーション – アプリケーションセキュリティ & 安全な開発防御ガイド

「ちょっとだけなら大丈夫」が命取り!OSコマンドインジェクションからアプリケーションを守る鉄則こんにちは!セキュリティの現場で日々「泥棒」たちの手口を研究しているエンジニアです。今日は、開発者なら一度は耳にしたことがあるかもしれない「OSコ...
アプリケーションセキュリティ & 安全な開発

【入門編】OSコマンド実行を回避する代替APIの選定(exec系関数の禁止) – アプリケーションセキュリティ & 安全な開発防御ガイド

「システムを乗っ取らせない」ために。OSコマンドインジェクションの恐ろしさと、開発者が今すぐ捨てるべき習慣こんにちは。日々、コードの裏側に潜む「穴」を探し続けているセキュリティエンジニアです。今日は、開発現場でついやりがちな「ある実装」につ...
アプリケーションセキュリティ & 安全な開発

【入門編】セキュリティヘッダーの自動テストとCI/CD統合 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵をかけるだけでは不十分?Webアプリの「防犯」とセキュリティヘッダーの自動化こんにちは。現場で泥臭いインシデント対応をしていると、「鍵をかけたはずなのに、なぜか泥棒に入られた」という相談をよく受けます。Webアプリの世界で言えば、ログ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】WebAssembly(Wasm)におけるセキュリティ境界とXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAssemblyの「隔離神話」を解体する:サンドボックスの隙間を突くXSSの深層Wasm(WebAssembly)がブラウザに実装された当初、我々は「これでJavaScriptの迷宮から解放される」と期待した。バイナリ形式による低レイ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】WebAssembly(Wasm)におけるセキュリティ境界とXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

Wasmは「聖域」ではない:ブラウザのメモリ安全性を逆手に取ったXSSの現実現場でコードを叩いていると、「WebAssembly(Wasm)を使っているから、うちはJavaScriptのXSSとは無縁だ」という、あまりにも危うい誤解を耳にす...
アプリケーションセキュリティ & 安全な開発

【入門編】WebAssembly(Wasm)におけるセキュリティ境界とXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAssembly(Wasm)って安全なの?「次世代の技術」に潜むXSSの盲点を解き明かすこんにちは。現場の最前線でセキュリティと向き合っているエンジニアです。最近、「Wasm(WebAssembly)」という言葉を耳にする機会が増えま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPの脆弱性とCORSへの移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「負の遺産」:なぜ我々は未だにクロスドメインの悪夢にうなされるのか技術の進化は残酷だ。かつて、ブラウザの「同一生成元ポリシー(SOP)」という堅牢な檻を回避するための救世主として崇められたJSONP(JSON with Pa...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPの脆弱性とCORSへの移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「パンドラの箱」を閉じ、CORSでモダンな通信を実装するこんにちは。現場の最前線でコードとログに向き合っているエンジニアの皆さん、お疲れ様です。今日は、レガシーなシステムの保守やリプレイスで遭遇する「JSONP(JSON w...
スポンサーリンク