アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】AngularJSのテンプレートインジェクションとサンドボックス回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

AngularJSの亡霊:テンプレートインジェクションと「安全」の幻想現代のWeb開発において、ReactやVue、あるいはAngularの最新版を使用しているエンジニアは「XSS?ああ、フレームワークがエスケープしてくれるやつでしょ」と高...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】AngularJSのテンプレートインジェクションとサンドボックス回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

レガシーの呪縛:AngularJSサンドボックス回避と、現代のフロントエンドに潜む「動的評価」の罠現場でインシデント対応をしていると、いまだに「数年前の負債」という名のAngularJS(1.x系)アプリケーションに出くわすことがある。当時...
アプリケーションセキュリティ & 安全な開発

【入門編】AngularJSのテンプレートインジェクションとサンドボックス回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

「魔法のテンプレート」が裏切る日:AngularJSのサンドボックスとXSSの深層こんにちは。セキュリティの世界へようこそ。今日は、かつてWeb開発の常識を変えた「AngularJS」というフレームワークが抱えていた、ちょっと怖い「魔法の落...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSSインジェクションによる属性値抽出とXSSへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSSは「ただの装飾」ではない:CSSインジェクションが突きつけるセキュリティの深淵多くのアプリケーションセキュリティエンジニアは、XSS(クロスサイトスクリプティング)を alert(1) や タグの挿入という文脈で捉えがちだ。しかし、真...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSSインジェクションによる属性値抽出とXSSへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSSは「ただの装飾」ではない:CSSインジェクションが突きつけるセキュリティの深淵エンジニア諸君、日々お疲れ様。ログ解析やパッチ当てに追われる中で、「XSS対策はCSPを入れれば大丈夫」と油断していないか?確かにCSP(Content S...
アプリケーションセキュリティ & 安全な開発

【入門編】CSSインジェクションによる属性値抽出とXSSへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵はかけても「壁の隙間」は見落としていませんか?CSSインジェクションの脅威と対策こんにちは。セキュリティの現場で日々、複雑な攻撃と向き合っているエンジニアです。皆さんは「Webサイトのセキュリティ」と聞くと、何を思い浮かべますか?おそらく...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】SVG画像ファイルに埋め込まれたXSSの脅威と検証手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

SVGという「トロイの木馬」:アプリケーションの境界を無力化するXSSの深淵多くのエンジニアが「画像アップロード機能」を安直に捉えている。MIMEタイプをチェックし、拡張子を制限すれば安全だという認識は、残念ながら数年前の遺物だ。特にSVG...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】SVG画像ファイルに埋め込まれたXSSの脅威と検証手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

SVGは「ただの画像」ではない:悪魔が潜むベクター画像の脅威と防御策こんにちは。現場で泥をすすりながらインシデント対応をしてきた身から言わせてもらえば、「画像アップロード機能」は、Webアプリにおける最大の鬼門の一つです。多くのエンジニアは...
アプリケーションセキュリティ & 安全な開発

【入門編】SVG画像ファイルに埋め込まれたXSSの脅威と検証手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

画像だと思って油断してない?SVGに隠された「忍び込むプログラム」の恐怖こんにちは。現場で泥臭いインシデント対応を繰り返していると、時折「えっ、そんなところが入り口になるの?」という相談を受けます。その代表格が、今回のテーマであるSVG画像...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】mXSS(Mutation XSS)の発生メカニズムとブラウザのパース挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

mXSSの深淵:ブラウザの「親切心」を悪用するDOM変異攻撃のメカニズムセキュリティエンジニアとして現場に立っていると、「サニタイズは完璧だ」という言葉ほど信用できないものはないと痛感する。特に、クライアントサイドのフィルタリングを過信して...
スポンサーリンク