アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】HTTP/2 および HTTP/3 におけるヘッダー圧縮攻撃(HPACK/QPACK)対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTP/2・HTTP/3の「盲点」:ヘッダー圧縮攻撃(HPACK/QPACK)からサーバーを守り抜く技術現場でインシデント対応をしていると、多くのエンジニアが「TLSさえかけていればWeb通信は安全だ」という幻想を抱いていることに気づかさ...
OWASP Top 10の基本概念と最新動向

【入門編】HTTP/2 および HTTP/3 におけるヘッダー圧縮攻撃(HPACK/QPACK)対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

「通信の効率化」が招く落とし穴:HTTP/2・HTTP/3のヘッダー圧縮攻撃からサーバーを守るには?こんにちは。セキュリティの現場で日々、巧妙化する攻撃と対峙しているエンジニアです。今日は、Webサイトを高速化するために導入された「HTTP...
OWASP Top 10の基本概念と最新動向

【入門編】Cross-Origin Opener Policy (COOP) と Cross-Origin Embedder Policy (COEP) – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリ開発をしていると、「なぜこんな面倒な設定をしなきゃいけないんだ?」と叫びたくなる瞬間がありますよね。特に「COOP」や「COEP」といったヘッダーは、初めて見たとき「呪文かな?」と思う...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Cross-Origin Resource Sharing (CORS) の安全なポリシー設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

CORSの「ワイルドカード」という名のパンドラの箱:アーキテクトが知るべき実装の深淵CORS(Cross-Origin Resource Sharing)の設定を「とりあえず動けばいい」という理由で Access-Control-Allow...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Cross-Origin Resource Sharing (CORS) の安全なポリシー設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

CORSの「ワイルドカード」という名の時限爆弾:なぜあなたのAPIは無防備なのか現場でコードレビューをしていると、今でもたまに目にするのが Access-Control-Allow-Origin: という記述だ。「とりあえず外部サイトからA...
OWASP Top 10の基本概念と最新動向

【入門編】Cross-Origin Resource Sharing (CORS) の安全なポリシー設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

CORSの落とし穴:あなたのサイトを「誰でも入れる家」にしていませんか?こんにちは!セキュリティの世界へようこそ。今日は、Web開発の現場で避けては通れない「CORS(Cross-Origin Resource Sharing)」についてお...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】X-Frame-Options によるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

クリックジャッキングの深淵:なぜ「X-Frame-Options」は未だに現役なのかセキュリティの世界では、派手なゼロデイ脆弱性やメモリ破壊バグばかりが脚光を浴びがちだ。しかし、現場で我々が真に頭を抱えるのは、プロトコルの仕様がもたらす「盲...
OWASP Top 10の基本概念と最新動向

【実務・中級編】X-Frame-Options によるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

クリックジャッキングの脅威と、現場で「絶対に事故らない」ための防御作戦やあ。今日も本番環境のログとにらめっこ、お疲れ様。開発者や運用担当者から「セキュリティは大事だよね」という言葉を聞くたびに、僕は少し複雑な気分になる。彼らは往々にして「S...
OWASP Top 10の基本概念と最新動向

【入門編】X-Frame-Options によるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭いインシデント対応をしていると、「なぜもっと早くこれに気づかなかったんだ!」と頭を抱えたくなるような、灯台下暗しな脆弱性に遭遇することが多々あります。今日は、その中でも特にシンプルかつ強力...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】CookieのSecure, HttpOnly, SameSite属性の強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

Cookieは「信頼の境界線」ではない:Secure/HttpOnly/SameSiteの先にある真実多くの開発者は、Cookieを単なる「セッションを維持するための鍵」だと誤解している。しかし、セキュリティの最前線に身を置く者にとって、C...
スポンサーリンク