アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) の基本ディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「最後の砦」:CSP(Content Security Policy)をただの飾りで終わらせないための設計術現場でコードレビューをしていると、未だに「XSS対策は入力値のエスケープだけで完結している」と信じているエンジニアに出くわす...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) の基本ディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ウェブサイトの鍵」を最強にする:CSPでXSSを封じ込める防犯術こんにちは!セキュリティの世界へようこそ。Web開発を始めると必ず耳にする「XSS(クロスサイトスクリプティング)」。これ、名前は難しそうですが、仕組みを理解すれば怖くありま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】文脈に応じた出力エスケープ(Context-Aware Escaping)の原則 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「終焉」を語る前に:文脈に応じた出力エスケープがなぜ、これほどまでに脆いのか「XSS? いまだにそんな古典的な脆弱性を話すのか」と鼻で笑うエンジニアがいるとしたら、そのチームはすでに攻撃者の踏み台になっている可能性が高い。我々が日々...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】文脈に応じた出力エスケープ(Context-Aware Escaping)の原則 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「教科書」はなぜ現場で通用しないのか?:文脈に応じたエスケープの神髄「XSS対策? htmlspecialchars() を適当に使えばいいんでしょ?」もし君がそう思っているなら、今すぐその認識をアップデートしたほうがいい。現役のフ...
アプリケーションセキュリティ & 安全な開発

【入門編】文脈に応じた出力エスケープ(Context-Aware Escaping)の原則 – アプリケーションセキュリティ & 安全な開発防御ガイド

「画面に文字を出すだけ」で大惨事?XSSからあなたのサイトを守る「文脈」の極意こんにちは。セキュリティの世界で長く戦っていると、ときどき「入力された文字をそのまま画面に表示するだけで、なぜこんなに騒ぐの?」という質問をいただきます。実は、W...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOM型XSS(DOM-based XSS)のクライアントサイド実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM型XSSの深淵:サーバーログに残らない「見えない攻撃」をいかに解体するか多くのエンジニアが「XSS対策はサーバーサイドでサニタイズすれば完璧だ」と信じ込んでいる。しかし、それは脆弱性の氷山の一角しか見ていない。サーバーサイドが完璧にク...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOM型XSS(DOM-based XSS)のクライアントサイド実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM型XSSの深淵:サーバーログに残らない「見えない攻撃」をどう防ぐかやあ、現場の諸君。今日もフロントエンドの華やかな機能実装に追われているかな?アプリケーションセキュリティの現場で、「WAFを導入しているからXSSは完璧」と豪語するエン...
アプリケーションセキュリティ & 安全な開発

【入門編】DOM型XSS(DOM-based XSS)のクライアントサイド実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭いインシデント対応をしていると、「サーバー側で対策したはずなのに、なぜか攻撃が止まらない」という相談をよく受けます。その犯人の多くが、今回お話しする「DOM型XSS」です。教科書には難しい...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】格納型XSS(Stored XSS)の脅威とデータベース保存時のサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

格納型XSS:永続的汚染が招く「信頼の崩壊」とその防衛アーキテクチャ多くのエンジニアがXSSを「アラートボックスが出るだけの軽微な脆弱性」と高を括っているのを見るたびに、私は溜息が出る。特に「格納型XSS(Stored XSS)」は、単なる...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】格納型XSS(Stored XSS)の脅威とデータベース保存時のサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

悪夢の「格納型XSS」:データベースを汚染する見えない凶器と、その防ぎ方現場でインシデント対応をしていると、最も頭を抱えるのがこの「格納型(Stored)XSS」だ。反射型XSSが「通りすがりの暴漢」なら、格納型は「井戸に毒を撒くテロリスト...
スポンサーリンク