アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】XSSによるセッションハイジャックとHttpOnly属性の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒は「玄関」から入るとは限らない:XSSとセッションハイジャックの正体こんにちは!セキュリティの世界へようこそ。今日は、Web開発を始めたばかりの皆さんが必ず耳にする「XSS(クロスサイトスクリプティング)」という脅威について、少しだけ視...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】PCI DSS要件6.5.7におけるXSS対策の遵守事項 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「死角」を突く:PCI DSS 6.5.7を単なるチェックリストで終わらせないアーキテクチャ設計多くの開発現場では、PCI DSS要件6.5.7を「エスケープ処理を徹底し、定期的なスキャンを行うこと」という程度の表層的なガイドライン...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】PCI DSS要件6.5.7におけるXSS対策の遵守事項 – アプリケーションセキュリティ & 安全な開発防御ガイド

PCI DSS準拠の現場でXSSを根絶する:理論から「明日使える」実装までエンジニアの皆さん、お疲れ様。今日もセキュアなコードを書いているか?PCI DSS(クレジットカード業界のデータセキュリティ基準)の要件6.5.7は、「XSSを排除せ...
アプリケーションセキュリティ & 安全な開発

【入門編】PCI DSS要件6.5.7におけるXSS対策の遵守事項 – アプリケーションセキュリティ & 安全な開発防御ガイド

クレジットカード情報を守れ!XSSからWebサイトを守る「鉄壁の防犯術」こんにちは!セキュリティの世界へようこそ。今日は、多くのエンジニアが一度は耳にする「XSS(クロスサイトスクリプティング)」という強敵について、クレジットカード情報を扱...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Trusted Types APIを用いたDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM-based XSSを葬る:Trusted Typesがもたらす「型による強制」のパラダイムシフトセキュリティの世界で「サニタイズ」という言葉を耳にするたび、私はいつも苦笑いをする。なぜなら、サニタイズは本質的に「穴の空いたバケツをテ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Trusted Types APIを用いたDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「最後の砦」:Trusted Typesで脆弱性を物理的に抹殺する現場のエンジニア諸君、お疲れ様。今日もどこかのWebアプリで、誰かが「JavaScriptの文字列結合」という甘い罠に足を取られている。クロスサイトスクリ...
アプリケーションセキュリティ & 安全な開発

【入門編】Trusted Types APIを用いたDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「その文字列、本当に信じていいの?」DOMベースXSSと最強の門番「Trusted Types」の話こんにちは。セキュリティの現場で日々、泥臭いインシデントと戦っているエンジニアです。今日は、Web開発の現場で避けては通れない「XSS(クロ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのobject-srcとbase-uriによるプラグイン・リダイレクト攻撃防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

現代のフロントエンド防衛:CSPによる「プラグイン・ハイジャック」と「ベースタグ・インジェクション」の封殺こんにちは。現場で泥をすすり、パケットの微かな揺らぎから侵入者の気配を察知する仕事をしている者です。多くのエンジニアは、XSS(クロス...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのobject-srcとbase-uriによるプラグイン・リダイレクト攻撃防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「CSPさえあればXSSは防げる」と過信していないか?――object-srcとbase-uriが防ぐ“見えない地雷”現場でコードをレビューしていると、CSP(Content Security Policy)を「とりあえず設定しておけば安心...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのobject-srcとbase-uriによるプラグイン・リダイレクト攻撃防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めても「勝手口」が開いていたら?:CSPで防ぐXSSの盲点こんにちは。現場の最前線でセキュリティと向き合っていると、「ログイン画面に強力なパスワードをかけているから大丈夫」という言葉をよく耳にします。でも、本当のセキュリティは、...
スポンサーリンク