securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

現代のブラウザは「おせっかいな余計者」である:MIMEタイプスニッフィングと nosniff の深淵セキュリティの世界で最も厄介なのは、攻撃者の執念深さだけではない。「ユーザーの利便性」という名の元に実装された、ブラウザの過剰な親切心だ。我...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「おせっかい」を黙らせろ:X-Content-Type-Options: nosniff が防ぐ盲点現場でインシデント対応をしていると、「なぜこんな単純なことで?」と頭を抱えたくなるような攻撃に遭遇することがある。その代表例がMI...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「おせっかい」が命取り?MIMEタイプスニッフィングと防犯ヘッダーの重要性こんにちは。セキュリティの世界へようこそ。日々開発に励んでいると、目に見える機能の実装で手一杯になってしまいがちですよね。でも、実は「目に見えない裏側の動き...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Sanitizationライブラリを用いたHTML入力の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMPurifyは「魔法の杖」ではない:HTML Sanitizationの深淵とアーキテクチャの防衛線セキュリティ・アーキテクト諸君、現場での「とりあえずDOMPurifyを通せば安全」という思考停止に、私は日々溜息をついている。確かに...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Sanitizationライブラリを用いたHTML入力の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場の最前線で語る:HTML無害化の「泥沼」とDOMPurifyによる絶対防衛ライン現場でコードをレビューしていると、いまだに「strip_tags を使えば安全」と信じ込んでいる設計に出くわすことがある。正直に言おう。それは、鍵の壊れた玄...
アプリケーションセキュリティ & 安全な開発

【入門編】Sanitizationライブラリを用いたHTML入力の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

ユーザー入力は「毒入り」だと思え!DOMPurifyで安全なHTMLを手に入れる方法こんにちは。現場でセキュリティの最前線に立っているエンジニアです。皆さんは「ユーザーが自由に書き込める掲示板」や「プロフィール編集画面」を作るとき、どんな気...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS対策としてのコンテキスト依存の出力エンコーディング – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテキストを読み違えるな:XSS防御の最前線と「エンコーディング」の深淵「XSS対策はサニタイズしていればOK」。そんな甘い言葉を信じている若手エンジニアほど、本番環境で痛い目を見る。我々のような現場の人間からすれば、XSS(Cross-...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS対策としてのコンテキスト依存の出力エンコーディング – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「教科書通りのエスケープ」で防げるか?現場で語られるべき防御の真実「エスケープ処理は実装しているのに、なぜかXSS(クロスサイトスクリプティング)が抜けてくる」。現場で疲弊したエンジニアから、そんな嘆きを何度聞いたことか。多くの開発...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS対策としてのコンテキスト依存の出力エンコーディング – アプリケーションセキュリティ & 安全な開発防御ガイド

その「便利機能」が泥棒を招く?XSS(クロスサイトスクリプティング)を家防犯で理解しようこんにちは。セキュリティの世界へようこそ。システム開発をしていると、「ユーザーが入力した名前を画面にそのまま表示する」なんてことは日常茶飯事ですよね。で...
アプリケーションセキュリティ & 安全な開発

【入門編】Cookie属性: SameSite(Strict/Lax)によるCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「知らない誰かに勝手に操作される」?CSRFの恐怖とCookieの守り方こんにちは。日々、システムの脆弱性と向き合っているセキュリティエンジニアです。今日は、Web開発を始めたばかりの皆さんが必ず一度は耳にするであろう...
スポンサーリンク