securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのeval()やsetTimeout(string)の危険性と代替案 – アプリケーションセキュリティ & 安全な開発防御ガイド

悪魔の招待状:JavaScriptでeval()を使ってはいけない「本当の理由」と現場の防衛術「とりあえず動けばいいや」で書いた数行のコードが、数年後に会社を傾ける脆弱性の温床になる。セキュリティの現場で何度も見てきた光景だ。今日取り上げる...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのeval()やsetTimeout(string)の危険性と代替案 – アプリケーションセキュリティ & 安全な開発防御ガイド

「便利だから」で済ませてはいけない。JavaScriptの「禁断の魔術」を安全なコードに書き換えようこんにちは。現場の最前線でセキュリティと向き合っているエンジニアです。今日は、プログラミングを始めたばかりの方がつい使いがちな、でもセキュリ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSP報告用エンドポイント(report-uri/report-to)の構築 – アプリケーションセキュリティ & 安全な開発防御ガイド

盲点としてのCSPレポート:攻撃の「予兆」を解読するアーキテクチャ設計多くのセキュリティエンジニアが「CSPはXSSを防ぐための静的なガードレールである」と誤解している。だが、現場で泥をすすっている我々からすれば、CSPは単なる防御壁ではな...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSP報告用エンドポイント(report-uri/report-to)の構築 – アプリケーションセキュリティ & 安全な開発防御ガイド

穴の開いたバケツで水を汲むな:CSPレポートエンドポイントを「攻撃者の踏み台」にしないための鉄則現場でインシデント対応をしていると、セキュリティ設定を「とりあえず有効化した」だけの状態で放置しているシステムに頻繁に遭遇する。特にCSP(Co...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP報告用エンドポイント(report-uri/report-to)の構築 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の「防犯カメラ」を設置しよう!CSP違反レポートでサイトの死角をなくす方法こんにちは!セキュリティの世界へようこそ。日々、アプリケーション開発やインフラ運用に奮闘している皆さん、本当にお疲れ様です。今日は、皆さんのWebサイトという「大事...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Referrer-Policyによる情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

Referrer-Policyは「ただのプライバシー対策」ではない:情報漏洩のプロトコル的欠陥を封じる戦略的実装多くのエンジニアがReferrer-Policyを、「ユーザーの行動を追跡させないためのプライバシー保護設定」程度に捉えているな...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Referrer-Policyによる情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Refererヘッダー」が、あなたのアプリの急所になるのか?現場のエンジニア諸君、お疲れ様。今日は多くの開発者が「ブラウザが勝手にやってくれる便利な機能」程度にしか考えていない、Refererヘッダーの裏側に潜むリスクについて話そう。...
アプリケーションセキュリティ & 安全な開発

【入門編】Referrer-Policyによる情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めても「どこへ行くか」まで覗かれていませんか?:Referrer-Policyの基礎と実践こんにちは。セキュリティの世界で長く泥臭い現場を見てきた者です。今日は、開発現場でつい見落とされがちな「情報の出しすぎ」についてお話ししま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】X-Frame-Optionsによるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

クリックジャッキングの深淵:X-Frame-Optionsのその先にある「コンテキストの支配」多くのエンジニアが「X-Frame-Optionsを設定すればクリックジャッキング対策は完璧だ」と盲信している。だが、現場でインシデント対応をして...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】X-Frame-Optionsによるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

クリックジャッキングの脅威:なぜ「見えないボタン」があなたのサービスを破壊するのか現場で長年インシデント対応をしていると、「XSSやSQLiは気をつけているが、クリックジャッキングはノーマークだった」というチームによく遭遇する。だが、甘く見...
スポンサーリンク