アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】格納型XSS(Stored XSS)の脅威とデータベース保存時のサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

悪夢の「格納型XSS」:データベースを汚染する見えない凶器と、その防ぎ方現場でインシデント対応をしていると、最も頭を抱えるのがこの「格納型(Stored)XSS」だ。反射型XSSが「通りすがりの暴漢」なら、格納型は「井戸に毒を撒くテロリスト...
アプリケーションセキュリティ & 安全な開発

【入門編】格納型XSS(Stored XSS)の脅威とデータベース保存時のサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリとコードを書いていると、「とりあえず動くものを作る」ことに必死で、セキュリティの細かなルールは後回しになりがちですよね。でも、その「後回し」が、ある日突然、サービスを根底から揺るがす大...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】反射型XSS(Reflected XSS)の攻撃メカニズムとHTTPリクエストの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

反射型XSSの深淵:ブラウザの「信頼」をハックするプロトコルの盲点反射型XSS(Reflected XSS)を単なる「URLにスクリプトを埋め込んでアラートを出す遊び」と捉えているなら、あなたの設計するアプリケーションは既に敗北している。こ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】反射型XSS(Reflected XSS)の攻撃メカニズムとHTTPリクエストの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

反射型XSSの「盲点」:なぜ「フィルタリング」だけでは防げないのか現場でインシデント対応をしていると、開発者が「バリデーションはちゃんとやってます」と言いつつ、実はその裏をかかれて侵入されているケースを山ほど見てきた。特に反射型XSS(Re...
アプリケーションセキュリティ & 安全な開発

【入門編】反射型XSS(Reflected XSS)の攻撃メカニズムとHTTPリクエストの検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

「URLに仕込まれた罠」を見抜け!反射型XSSの正体と、今日からできる防犯対策こんにちは。セキュリティの世界へようこそ。「ウェブサイトのURLを少し書き換えるだけで、他人のブラウザを乗っ取れる」……そんな恐ろしいことが本当に起こるのか、信じ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのsandboxディレクティブによるiframeの制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線の解体:CSP sandbox ディレクティブが握る「ブラウザの檻」の真価セキュリティ・アーキテクトとして、我々は日々「信頼の境界」を設計している。しかし、Webというプロトコルは、設計当初から「ドキュメント間でのリソース共有」を前提...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのsandboxディレクティブによるiframeの制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

iframeは「諸刃の剣」:CSP sandboxディレクティブで封じ込める攻撃者の魔の手現場でインシデント対応をしていると、「なぜこんな仕様にしたんだ……」と頭を抱えたくなるような実装に多々遭遇する。その代表格が、不用意に外部サイトや信頼...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのsandboxディレクティブによるiframeの制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

悪意ある「間借り」を許さない!CSPのsandboxでiframeを鉄壁にする方法こんにちは。現場で泥臭いインシデント対応を続けているエンジニアです。今日は、Web開発の現場で「なんとなく設定しているけれど、実はよく分かっていない」という声...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セッション固定攻撃とCSRFの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションの「不変性」が招く破滅:セッション固定とCSRFの交差点で多くの現場で「ログイン時のセッションID再生成」は、単なるチェックリストの項目として処理されている。だが、攻撃者の視点から見れば、それは「一度奪った権限を、いかに永続化させ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セッション固定攻撃とCSRFの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインは「儀式」ではない:セッション固定とCSRFが招く「境界線の崩壊」現場でコードをレビューしていると、いまだに「ログイン処理の最後でセッションIDを再生成しない」という、致命的な設計ミスに出くわすことがある。「セッションIDを使い回し...
スポンサーリンク