アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】CookieのSecure/HttpOnly/Partitioned属性のセキュリティ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵をかけ忘れた家」にならないために。Cookieを守る3つの魔法の属性こんにちは!セキュリティの現場で日々、泥棒(攻撃者)との知恵比べをしているエンジニアです。今日は、Webサイトの「身分証」や「合鍵」のような役割を果たすCookie(ク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】PostMessage APIのセキュリティ:origin検証の欠如による情報漏洩 – アプリケーションセキュリティ & 安全な開発防御ガイド

PostMessage APIの罠:Origin検証の「怠慢」が招く壊滅的なデータ流出フロントエンドのアーキテクチャが複雑化の一途を辿る現代において、window.postMessage APIは、クロスドメインなウィンドウ間通信を実現する...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】PostMessage APIのセキュリティ:origin検証の欠如による情報漏洩 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、その postMessage は「鍵なしの金庫」なのか?現場でコードレビューをしていると、未だに信じられない実装に出くわすことがある。フロントエンドのウィンドウ間通信、すなわち postMessage APIの乱用だ。「とりあえず動け...
アプリケーションセキュリティ & 安全な開発

【入門編】PostMessage APIのセキュリティ:origin検証の欠如による情報漏洩 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「窓を開けっ放し」にするの?PostMessage APIとセキュリティの落とし穴こんにちは!現場で泥臭いインシデント対応ばかりしているセキュリティエンジニアです。今日は、Webアプリケーション開発で最近よく使う「postMessage...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPの脆弱性とCORS(Cross-Origin Resource Sharing)への移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPの亡霊とCORSの誤解:現代のアプリケーション・セキュリティ・アーキテクトが直視すべき「境界」の真実かつてWeb開発の現場で「魔法の杖」としてもてはやされたJSONP(JSON with Padding)。しかし、現代のセキュリテ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPの脆弱性とCORS(Cross-Origin Resource Sharing)への移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

レガシーの亡霊「JSONP」を葬り去れ:CORSで実現する現代的なクロスオリジン通信の鉄則現場でコードレビューをしていると、未だに「古いシステムとの連携だから」という言い訳でJSONPを使っているケースに出くわす。正直に言おう。JSONPを...
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPの脆弱性とCORS(Cross-Origin Resource Sharing)への移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPはもう「古い家の鍵」?XSSリスクから身を守るクロスオリジンの考え方こんにちは。現場で泥臭くインシデントと戦い続けているセキュリティエンジニアです。今日は、Web開発の現場でたまに耳にする「JSONP(ジェイソンピー)」という技術...
アプリケーションセキュリティ & 安全な開発

【入門編】Cross-Origin Opener Policy (COOP)とCross-Origin Embedder Policy (COEP)による分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

「玄関の鍵を閉めても泥棒は入ってくる?」XSSの先にある、Webサイトの『究極の隔離』を学ぼうこんにちは。セキュリティの世界で長く泥臭い現場を渡り歩いてきた者です。今日は、「XSS(クロスサイトスクリプティング)」という言葉を聞いたことがあ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Subresource Integrity (SRI)による外部CDNスクリプトの改ざん検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

サプライチェーン攻撃の「静かなる毒」を無効化せよ:SRIによる防衛の真実現代のフロントエンド開発において、CDNからライブラリを読み込むのは「空気」のような存在だ。しかし、その空気は汚染されているかもしれない。あなたが信頼して読み込んでいる...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Subresource Integrity (SRI)による外部CDNスクリプトの改ざん検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

「信頼」はハッシュ値で担保せよ:CDN経由のXSSを封殺するSRIの極意現場でエンジニア諸君と話していると、たまにこういう声を聞く。「CDNを使えば速度も出るし、ライブラリ管理も楽。だから全部CDNに頼っているんだ」。半分は正解だが、残りの...
スポンサーリンク