アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

「魔法の箱」に毒を入れないで:JavaScriptの「動的実行」が招くXSSの恐怖と対策こんにちは。セキュリティの世界へようこそ。日々、見えない敵と戦うエンジニアの皆さん、あるいはこれからWebの世界に足を踏み入れる新人の皆さん。今日は、W...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPのコールバック関数悪用によるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「レガシーの呪縛」:コールバック注入が招く境界防御の崩壊現代のWebアーキテクチャにおいて、JSONP(JSON with Padding)は既に「負の遺産」として扱われるべき存在だ。しかし、レガシーなサードパーティAPIや...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPのコールバック関数悪用によるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPは「レガシーの墓場」か「脆弱性の温床」か:今すぐ止めるべき理由と代替策現場でコードレビューをしていると、未だに「他ドメインからの非同期通信」を実装するためにJSONPを使っている古いモジュールに遭遇することがある。正直に言おう。J...
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPのコールバック関数悪用によるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「JSONP」が狙われるのか?泥棒が合鍵を作るメカニズムを解き明かすこんにちは。現場の最前線でセキュリティと向き合っていると、時折「昔ながらの技術」が思わぬ落とし穴になっている場面に出くわします。その代表格がJSONP(JSON wit...
アプリケーションセキュリティ & 安全な開発

【入門編】X-XSS-Protectionヘッダーの廃止と現代の防御戦略 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥臭いインシデント対応を繰り返していると、時折「昔の知恵」が足枷になっている現場に遭遇します。セキュリティの世界は日進月歩。昨日の正解が、今日の脅威になることも珍しくありません。今日は、Web開発の現場で「お守り」のように...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃検知のためのWAFシグネチャとログ分析パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「終わった脆弱性」か?――WAFとSIEMで暴く、モダンな攻撃者の「死角」世間では「XSSはもう古い」「現代のフレームワークなら自動的にエスケープされるから心配無用」という言説がまことしやかに囁かれている。だが、現場の最前線に立つ我...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃検知のためのWAFシグネチャとログ分析パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「終わった脆弱性」ではない。WAFの裏をかく攻撃者と戦うための実践的防衛論「XSS対策? htmlspecialchars() を通せば終わりでしょ?」もし君が現場でそう言っているなら、一度立ち止まってほしい。僕がこれまで見てきた数...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS攻撃検知のためのWAFシグネチャとログ分析パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

「画面の中の泥棒」を防ごう!XSS(クロスサイトスクリプティング)入門と防御の鉄則こんにちは。セキュリティの現場で日々、見えない敵と戦っているエンジニアです。今日は、Web開発の世界で昔からあるのに、今でも猛威を振るっている「XSS(クロス...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSSによるセッションハイジャックとHttpOnly属性の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

HttpOnlyの神話と現実:セッションハイジャックの境界線で戦うアーキテクトへセキュリティエンジニアとして現場を渡り歩いていると、「HttpOnlyを設定しているからXSSは怖くない」という甘美な幻想を抱く開発者にしばしば遭遇する。結論か...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSSによるセッションハイジャックとHttpOnly属性の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSと「HttpOnlyの幻想」:セッションハイジャックを完封するための現場の流儀現場でコードをレビューしていると、「HttpOnly属性を付けているからセッションハイジャックは大丈夫ですよね?」という質問をよく受ける。結論から言えば、そ...
スポンサーリンク