アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】不適切なアクセス制御(IDOR)の検知と認可ロジックの集中管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDORはなぜ消えないのか?「権限チェック漏れ」という名の爆弾を解体する現場でコードレビューをしていると、必ずと言っていいほど遭遇するのが「IDOR(Insecure Direct Object Reference:不適切なアクセス制御)」...
OWASP Top 10の基本概念と最新動向

【入門編】不適切なアクセス制御(IDOR)の検知と認可ロジックの集中管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

「自分の鍵で他人の家に入れる?」Webアプリの致命的な盲点、IDORを攻略しようこんにちは。セキュリティの現場で日々、複雑な攻撃と対峙していると、時々「基本中の基本」が一番恐ろしい事態を招いていることに気づかされます。今日お話しするのは、I...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】CSRFトークンの生成と検証におけるアンチパターン – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの死と再生:トークン実装における「負の遺産」とアーキテクチャの進化巷に溢れるセキュリティガイドラインは、CSRFを「Cookieベースの認証を悪用した踏み台」と教える。だが、現場で死線を潜り抜けてきた我々からすれば、それはあまりにも...
OWASP Top 10の基本概念と最新動向

【実務・中級編】CSRFトークンの生成と検証におけるアンチパターン – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFは「死んだ」わけじゃない。なぜ今、トークン実装で致命傷を負うのか「最近はSPA(Single Page Application)だからCSRF対策は不要ですよね?」コードレビューで後輩からそう言われ、私は思わず苦笑いした。確かに、J...
OWASP Top 10の基本概念と最新動向

【入門編】CSRFトークンの生成と検証におけるアンチパターン – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「あなたの知らない間に」銀行振込が?CSRFという名の「なりすまし」を防ぐ極意こんにちは。現場で泥臭いインシデント対応をしていると、「まさか、そんな単純なことで?」という攻撃にさらされているシステムをたくさん目にします。今日は、Webセ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】安全なセッション管理:Cookie属性の最適化 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の死角:Cookie属性の「なんとなく設定」が招く壊滅的インシデントこんにちは。現場で泥をかぶり続けていると、痛感することがある。「脆弱性とは、ソフトウェアのバグではなく、仕様の隙間を縫うエンジニアの油断から生まれる」という事...
OWASP Top 10の基本概念と最新動向

【実務・中級編】安全なセッション管理:Cookie属性の最適化 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の「穴」を埋める:Cookie属性を極めて、攻撃者の侵入路を断つエンジニア諸君、今日も運用お疲れ様。インシデント対応の現場でよく見る光景がある。「認証機能はログイン処理さえうまく作ればOK」という勘違いだ。しかし、攻撃者はログ...
OWASP Top 10の基本概念と最新動向

【入門編】安全なセッション管理:Cookie属性の最適化 – アプリケーションセキュリティ & 安全な開発防御ガイド

その「Cookie」、実は泥棒に鍵を渡していませんか?セッション管理の基本をマスターしようこんにちは。セキュリティの世界で長く泥臭い現場を見てきた者として、今日は「Cookie(クッキー)」という、Webサービスの命とも言える小さなデータの...
OWASP Top 10の基本概念と最新動向

【入門編】OSコマンドインジェクションの根本原因と安全なAPI利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「コマンドインジェクション」は家を丸裸にするのか?—安全な開発への第一歩こんにちは。セキュリティの現場で数々のインシデントを見てきた筆者が、今日は皆さんに「OSコマンドインジェクション」という、開発者なら絶対に避けて通れない「玄関の鍵の...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】SQLインジェクションを防ぐプリペアドステートメントの言語別実装パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

プリペアドステートメントの深淵:SQLiを「過去の遺物」にするためのアーキテクト的思考世の中のセキュリティ教育では「SQLインジェクション対策にはプリペアドステートメントを使え」という言葉が呪文のように繰り返されている。しかし、現場の最前線...
スポンサーリンク