securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Cookie属性: Secureによる通信経路の保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Secure属性」を忘れるだけで、あなたのプロダクトは裸同然になるのか現場でコードレビューをしていると、今でもたまに見かけるんだ。「session_start() は呼んでいるけれど、Cookieの属性設定はデフォルトのまま」というコ...
アプリケーションセキュリティ & 安全な開発

【入門編】Cookie属性: Secureによる通信経路の保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。日々、見えない脅威と戦うエンジニアの皆さん、本当にお疲れ様です。今日は、Webアプリケーション開発の「いろは」でありながら、意外と見落とされがちな「Cookie(クッキー)のSecure属性」につい...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Cookie属性: HttpOnlyによるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

盲点を突くセッション防衛:HttpOnlyという「最後の防波堤」の真価アプリケーションセキュリティの世界において、最も苛立たしい事実は「一度のXSS(Cross-Site Scripting)が、すべてを無に帰す」という非情な現実だ。どれほ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Cookie属性: HttpOnlyによるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたの「セッションID」は今日もどこかで晒されているのか:HttpOnly属性の絶対的防衛論現場でインシデント対応をしていると、決まって耳にする悲痛な叫びがある。「WAFも入れているし、バリデーションもしている。なぜセッションが奪わ...
アプリケーションセキュリティ & 安全な開発

【入門編】Cookie属性: HttpOnlyによるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵をかけても「合鍵」が盗まれる?WebのセッションハイジャックとHttpOnlyの重要性こんにちは。セキュリティの現場で日々、防御の最前線に立っている者です。今日は、開発者やIT担当者なら必ず一度は耳にする「HttpOnly」という魔法のよ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPディレクティブ: script-srcとnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

そのスクリプト、本当に信頼できますか?CSPの「nonce」で守るWebサイトの防犯術こんにちは!セキュリティの世界へようこそ。日々、Webサイトを作ったり運用したりしていると、「どうすれば攻撃を防げるのか?」と不安になることがありますよね...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy(CSP)によるスクリプト実行制限の設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

「CSPは設定すれば終わり」という幻想を捨てろ:現代のWeb防御における最後の砦多くの開発者がCSP(Content-Security-Policy)を「とりあえず入れておくべきセキュリティヘッダー」と勘違いしている。しかし、現場でインシデ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy(CSP)によるスクリプト実行制限の設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「最後の砦」じゃない。XSSを無力化する最強の盾だ。いいか、よく聞け。現場で「XSS対策はサニタイズしてるから大丈夫」なんて言ってるエンジニアほど、俺がインシデント対応で駆けつける現場の火種を作っている。HTMLエスケープやバリデー...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy(CSP)によるスクリプト実行制限の設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜWebサイトは「鍵」をかけても泥棒に入られるのか?こんにちは。現場でセキュリティと格闘し続けているエンジニアです。皆さんは、自分の家や部屋の「防犯」についてどう考えていますか?おそらく、玄関にしっかりした鍵をかけ、窓を閉め、必要なら防犯...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOMベースXSSのクライアントサイド脆弱性とJavaScript実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:クライアントサイドに潜む「見えない」侵入経路とアーキテクチャ的防衛多くのエンジニアが「XSS対策はサーバーサイドでエスケープすれば万全だ」と信じている。しかし、我々が扱うモダンなフロントエンドスタックにおいて、その考えは...
スポンサーリンク