アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】URLスキーム(javascript:)のフィルタリングと検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

盲点としての javascript: スキーム:ブラウザの解釈仕様と「ホワイトリスト」の真実現場でコードレビューをしていると、今なお javascript: スキームを起点としたXSS脆弱性に遭遇する。OWASP Top 10が浸透し、フレ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】URLスキーム(javascript:)のフィルタリングと検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「javascript:」スキームは、未だに開発者の盲点であり続けるのか「href属性のバリデーションなんて、正規表現でhttpが含まれているか確認すればいいだろう?」もし君がそう考えているなら、今すぐその甘い認識を捨ててくれ。現場のイ...
アプリケーションセキュリティ & 安全な開発

【入門編】URLスキーム(javascript:)のフィルタリングと検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードと格闘し、時にインシデントの火消しに奔走しているエンジニアの皆さん、お疲れ様です。今日は、Webセキュリティの「基本中の基本」でありながら、意外と見落としがちな「javascript:スキーム」の攻撃と対策に...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

レガシーの亡霊を葬る:JSONPという「終わった」技術が招くXSSの深淵「JSONPはもう死んだ」――そう信じているアーキテクトは多い。しかし、レガシーシステムの墓場を掘り返せば、今なお生き残るJSONPの残骸が、脆弱性の温床として蠢いてい...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「呪い」を解く:コールバック関数検証の不備が招くXSSの深淵現場でレガシーシステムの延命保守をしていると、時折出会うのが「JSONP」という亡霊だ。CORS(Cross-Origin Resource Sharing)が標準...
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「セキュリティってなんだか難しそう…」と身構えていませんか?大丈夫です。今日は、Web開発の現場で時々見かける「JSONP」という仕組みと、そこに潜む落とし穴について、一緒に紐解いていきましょう。エンジニアとして現場に出ると、教科書では習わ...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptフレームワーク(React, Vue, Angular)のXSS防御機構 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデント対応をしているエンジニアです。今日は「XSS(クロスサイトスクリプティング)」という、Web開発の現場で最も身近でありながら、最も油断できない「泥棒の侵入経路」についてお話しします。「自分...
アプリケーションセキュリティ & 安全な開発

【入門編】ブラウザのXSS AuditorとXSS Filterの現状と限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ブラウザが守ってくれる」は過去の話?XSS対策の最前線を紐解くこんにちは!セキュリティの世界へようこそ。今日は、Webアプリ開発者が避けては通れない「XSS(クロスサイトスクリプティング)」という強敵についてお話しします。「XSSって名前...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃の検知とログ収集:WAFとSIEMの連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「検知」という幻影:WAFとSIEMを繋ぐ泥臭いリアリズム多くのセキュリティエンジニアが勘違いしていることがある。WAF(Web Application Firewall)を導入し、「XSS防御を有効にしました」と報告書に書いた瞬間...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃の検知とログ収集:WAFとSIEMの連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「防ぐ」だけでなく「狩る」ものだ:WAFとSIEMで構築する攻撃検知の最前線「XSSなんて今さら教えることあるか?」と思うかもしれない。確かに、htmlspecialchars()やDOMPurifyを正しく使えば脆弱性は防げる。し...
スポンサーリンク