アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】セッション固定攻撃とCSRFの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインしても「鍵」はそのまま?セッション固定とCSRFから学ぶ、Webの防犯術こんにちは!セキュリティの世界へようこそ。日々コードを書いていると、「動けばいいや」という気持ちになりがちですが、ふとした油断が大きな事故に繋がるのがWeb開発...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】クロスサイトスクリプティング(XSS)とCSRFの複合攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSを「踏み台」にするCSRF:防衛ラインを崩壊させる攻撃チェーンの解剖学セキュリティの現場において、XSS(クロスサイトスクリプティング)とCSRF(クロスサイトリクエストフォージェリ)を別々の問題として扱う時代は終わった。現代の洗練さ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】クロスサイトスクリプティング(XSS)とCSRFの複合攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

脆弱性の「連鎖」を断て:XSSからCSRFを紐解く、実戦的セキュリティ戦略現場で戦うエンジニア諸君、お疲れ様。今日もどこかのサーバーで脆弱性が突かれ、深夜の呼び出しに怯える日々を過ごしていないか?多くの開発者は「XSS対策はサニタイズ」「C...
アプリケーションセキュリティ & 安全な開発

【入門編】クロスサイトスクリプティング(XSS)とCSRFの複合攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵をかけても泥棒が入る?」XSSとCSRFの恐ろしい共演と、その防ぎ方こんにちは!セキュリティの世界へようこそ。日々、開発の現場で「セキュリティ対策はバッチリ!」と思っていても、実はその裏で攻撃者は「どうすればその対策をすり抜けて、あなた...
アプリケーションセキュリティ & 安全な開発

【入門編】Webフレームワーク標準のCSRF対策機能の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜあなたのWebサイトは「なりすまし」を許してしまうのか?CSRF対策の基本を丁寧に紐解くこんにちは。セキュリティの現場で日々、防御の最前線に立っている者です。今日は、開発現場でつい後回しにされがちな、しかし一度やられると致命傷になりかね...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF対策のテスト自動化と脆弱性スキャン手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFという亡霊:自動化の罠と、プロトコル層から紐解く「本質的防衛」多くのテックリードが「CSRF対策はフレームワークのミドルウェアにお任せ」とタカを括っている現状に、私は強い危機感を覚える。CSRF(Cross-Site Request...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF対策のテスト自動化と脆弱性スキャン手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの「自動テスト」に頼るな。防御の要は、トークンの「不変性」と「粒度」にあるこんにちは。現場で泥をすすりながらインシデント対応をしていると、よく「DASTツール(動的スキャン)を入れたからCSRF対策は完璧ですよね?」という甘い期待を...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF対策のテスト自動化と脆弱性スキャン手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。「CSRF(クロスサイト・リクエスト・フォージェリ)」という言葉、セキュリティの勉強を始めると必ず耳にしますよね。でも、教科書を開くと「クロスサイトでリクエストをフォージェリして…」なんて難解なカタ...
アプリケーションセキュリティ & 安全な開発

【入門編】UI操作を伴うCSRF(UI Redressing)の高度な攻撃手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

「透明なボタン」に隠された罠:クリックジャッキングとCSRFの恐ろしい共演こんにちは。セキュリティの世界へようこそ。日々、開発の現場でコードと向き合っている皆さん、お疲れ様です。「インジェクションやCSRFの名前は聞いたことがあるけれど、実...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】API認証におけるBearerトークンとCSRFの関係性 – アプリケーションセキュリティ & 安全な開発防御ガイド

API認証における「Bearerトークン vs Cookie」:CSRFの死角とアーキテクチャの真実セキュリティの現場で、「なぜBearerトークンを使うとCSRF(クロスサイトリクエストフォージェリ)が不要になるのか?」という議論がなされ...
スポンサーリンク