securityintronational

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM-based XSSの正体:サーバーログに痕跡を残さない「見えない凶器」現場でインシデント対応をしていると、サーバー側のWAFログが真っ白なのに、特定のユーザーから「アカウントが乗っ取られた」「勝手に決済画面に飛ばされる」といった悲鳴...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

サーバーを通らない「透明な侵入者」?DOMベースXSSの正体と防犯術こんにちは!セキュリティの現場で日々、複雑な攻撃と向き合っているエンジニアです。今日は、多くの開発者が「サーバーを通っていないから大丈夫だろう」と油断してしまう、DOMベー...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】蓄積型XSSによるデータベース汚染と永続的脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの「解剖学」:データベース汚染が招く永続的脅威の深淵「XSS対策? エスケープ処理を入れればいいんでしょ?」もしあなたのチームがこの程度の認識で開発を止めているなら、今すぐコードベース全体を監査対象にすべきだ。蓄積型XSS(St...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】蓄積型XSSによるデータベース汚染と永続的脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの「真の恐怖」:DBはすでに汚染されているかもしれないやあ。今日も本番環境のログとにらめっこしている君へ。セキュリティの教科書には「入力値をサニタイズせよ」と書いてあるが、現場で本当に恐ろしいのは、その「サニタイズ」という言葉の...
アプリケーションセキュリティ & 安全な開発

【入門編】蓄積型XSSによるデータベース汚染と永続的脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

「誰かの悪意が、あなたのサイトの『備品』になる」――蓄積型XSSの恐怖と防衛術こんにちは。セキュリティの最前線で、日々泥臭いインシデントと格闘しているエンジニアです。今日は、初心者エンジニアの皆さんが必ず一度は耳にする「XSS(クロスサイト...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】反射型XSSの攻撃シーケンスとURLパラメータのサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

反射型XSSの深淵:ブラウザのパーサーを「騙す」力学と、アーキテクトが実装すべき防衛の境界線多くのエンジニアが「XSS対策? エスケープすればいいんでしょ?」と口にする。だが、実務の最前線でインシデントレスポンスに当たっている人間から言わせ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】反射型XSSの攻撃シーケンスとURLパラメータのサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニアへ:反射型XSSを「過去の遺物」にするための実戦的防衛論「XSSなんて今さら?」と思うかもしれない。だが、現場でインシデント対応をしていると、驚くほど古典的な反射型XSSでCookieを奪われ、セッションハイジャックに至るケ...
アプリケーションセキュリティ & 安全な開発

【入門編】反射型XSSの攻撃シーケンスとURLパラメータのサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜあなたのサイトで「誰かが勝手に操作」できるのか?反射型XSSの正体こんにちは!セキュリティの世界へようこそ。今日は、Web開発の現場で避けては通れない「反射型XSS(クロスサイト・スクリプティング)」という攻撃について、一緒に紐解いてい...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】静的解析ツール(SAST)を用いたインジェクション脆弱性の自動検出 – アプリケーションセキュリティ & 安全な開発防御ガイド

汚染されたデータフローを追跡せよ:SASTを「ただの警告マシン」にしないための技術論「SASTを導入しました。CI/CDパイプラインで警告が出るので、開発者に修正させています」もし君が現場でそう言っているのなら、それはまだセキュリティの入り...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】静的解析ツール(SAST)を用いたインジェクション脆弱性の自動検出 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、日々のアラート対応とコードレビュー、本当にお疲れ様。セキュリティの世界では「100%の防御は不可能」と言われるが、それは「脆弱性を放置していい」という免罪符にはならない。特にインジェクション攻撃は、Webの黎明期から存...
スポンサーリンク