アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】Subresource Integrity (SRI)による外部CDNスクリプトの改ざん検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけても「泥棒が宅配業者に化けていたら」?―SRIで守るWebの裏側こんにちは!セキュリティの世界へようこそ。日々、アプリケーションの脆弱性と戦っている皆さんは、きっと「XSS(クロスサイトスクリプティング)」という言葉を一度は耳...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Trusted Types APIによるDOMベースXSSの根本的根絶 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「最後の聖域」:Trusted Typesによる根本的根絶の実践DOMベースのXSSは、もはや「単なるコードの書き間違い」というレベルを超え、モダンなフロントエンドアーキテクチャの根幹を揺るがす脅威だ。ReactやVue...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Trusted Types APIによるDOMベースXSSの根本的根絶 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM型XSSを「過去の遺物」にする:Trusted Types API完全攻略ガイド現場でインシデント対応をしていると、いまだに「サニタイズ漏れ」という言葉を耳にする。だが、正直に言おう。人間が手動でサニタイズを行う時代はもう終わったんだ...
アプリケーションセキュリティ & 安全な開発

【入門編】Trusted Types APIによるDOMベースXSSの根本的根絶 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。私は普段、企業の守りを固めるエンジニアとして現場を奔走していますが、今日は皆さんと一緒に、Web開発における「永遠の課題」とも言えるXSS(クロスサイトスクリプティング)を、「Trusted Typ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSP(Content-Security-Policy)の厳格なポリシー設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSという「終わったはずの悪夢」を葬る:nonceベースCSPによるゼロトラスト・フロントエンドの構築「XSS対策? 入力値のエスケープとHTMLエンコードを徹底すれば終わりだろ」――もし、あなたが現代のフロントエンド開発においてそう考え...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSP(Content-Security-Policy)の厳格なポリシー設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場で泥をすすりながらシステムを守り抜いているエンジニア諸君、ご苦労様。「XSS対策はサニタイズしていれば大丈夫」なんて言葉、2024年の今となっては寝言に等しい。最近の攻撃者は、モダンフレームワークの裏をかいたり、ブラウザの仕様を悪用して...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP(Content-Security-Policy)の厳格なポリシー設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で日々「泥棒」たちと知恵比べをしているエンジニアです。今日は、Web開発の世界で最も有名で、かつ最も厄介な「クロスサイトスクリプティング(XSS)」について、少しだけお話ししましょう。堅苦しいマニュアルを読み...
アプリケーションセキュリティ & 安全な開発

【入門編】Fetch Metadata Request Headers(Sec-Fetch-*)によるリクエストのコンテキスト検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

「そのリクエスト、本当に信用できますか?」Sec-Fetchヘッダーで守るアプリケーションの境界線こんにちは。セキュリティの世界へようこそ。日々、多くのエンジニアが「どうすればアプリケーションを安全に守れるのか」と頭を抱えています。XSS(...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】WebAssembly(Wasm)におけるメモリ破壊とサンドボックス脱出の脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAssemblyの静寂を切り裂く:サンドボックスの境界線と「メモリ破壊」の深淵WebAssembly(Wasm)が「ブラウザ上のネイティブ速度」という甘美な約束を掲げて登場したとき、我々セキュリティ屋が真っ先に思い浮かべたのは、かつて...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】WebAssembly(Wasm)におけるメモリ破壊とサンドボックス脱出の脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAssemblyの「安全神話」を壊す:サンドボックス脱出とメモリ汚染の現実「Wasm(WebAssembly)を使えばブラウザのサンドボックス内で安全にコードが動く」――そう信じているなら、今日でその認識を改めたほうがいい。確かにWa...
スポンサーリンク