アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】コマンドインジェクションを防ぐためのOSコマンド実行の回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

「OSコマンド実行」は現代の禁じ手だ:なぜあなたのコードはハッカーの踏み台にされるのか現場でコードレビューをしていると、未だに「とりあえず exec() や system() を使って外部コマンドを叩けば楽だ」と考えているエンジニアに出くわ...
OWASP Top 10の基本概念と最新動向

【入門編】コマンドインジェクションを防ぐためのOSコマンド実行の回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「OSコマンド」は、あなたの家の裏口の鍵を壊すのか?こんにちは!セキュリティの世界へようこそ。今日は、アプリケーション開発における「最も危険で、かつ最も防ぎやすい」攻撃の一つ、コマンドインジェクションについてお話しします。「OSコマンド...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】不適切な認証・認可によるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDORは「バグ」ではない。それは「設計の怠慢」である現場のコードレビューで、未だに「連番のIDをAPIの引数にそのまま投げる」設計を目にするたびに、私はセキュリティの最前線に立つ者として深い溜息をつく。IDOR(Insecure Dire...
OWASP Top 10の基本概念と最新動向

【実務・中級編】不適切な認証・認可によるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDORは「認証の成功」という甘い罠に潜んでいる:設計で叩き潰す認可の鉄則「ログインできているから大丈夫」。もしチームのメンバーがそんなことを口にしたら、すぐにそのコードを止めてください。多くのエンジニアが陥る罠、それが IDOR(Inse...
OWASP Top 10の基本概念と最新動向

【入門編】不適切な認証・認可によるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

「URLの数字を変えるだけ」で大惨事?IDORの恐怖と、今日からできる「鍵の掛け方」こんにちは。セキュリティの世界へようこそ。今日は、開発現場でつい見落とされがちなのに、やられると致命傷になる「IDOR(アイドア:不適切な直接オブジェクト参...
OWASP Top 10の基本概念と最新動向

【入門編】XML External Entity (XXE) 攻撃の防止とパーサー設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜその「XML」が泥棒を招くのか?XXE攻撃の正体と、鍵のかけ方を徹底解説こんにちは!セキュリティの世界へようこそ。今日は、Web開発の現場で意外と見落とされがちな「XXE(XML External Entity)攻撃」についてお話ししま...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】サーバーサイドリクエストフォージェリ (SSRF) の防御とネットワーク分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSRFという「境界線」の崩壊 —— ネットワーク分離とゼロトラストの深淵多くのエンジニアが「SSRF(Server-Side Request Forgery)はURLをバリデーションすれば防げる」と信じ込んでいる。だが、現場で数多のインシ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】サーバーサイドリクエストフォージェリ (SSRF) の防御とネットワーク分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSRF:クラウド時代の「見えない侵入者」を完封する技術現場でインシデント対応をしていると、最近特に頭を抱えるのがSSRF(Server-Side Request Forgery)だ。かつては「外部から内部を覗き見られる」程度に思われていた...
OWASP Top 10の基本概念と最新動向

【入門編】サーバーサイドリクエストフォージェリ (SSRF) の防御とネットワーク分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

サーバーの「おつかい」が悪用される?SSRFの恐怖と、それを防ぐ最強のガード術こんにちは。セキュリティの世界へようこそ。今日は、近年のウェブアプリケーションにおいて「最も狡猾で、かつ見過ごされがちな脅威」の一つ、SSRF(サーバーサイドリク...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】HTTP/2 および HTTP/3 におけるヘッダー圧縮攻撃(HPACK/QPACK)対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTP/2・HTTP/3の深淵:HPACK/QPACK圧縮攻撃が突く「メモリの綻び」HTTP/1.1の時代、私たちは「ヘッダーが重い」と嘆き、それを解決するためにHTTP/2のHPACK(Header Compression)を歓迎した。...
スポンサーリンク