アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】SameSite=None指定時のSecure属性必須化の仕様 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭いインシデント対応をしていると、「なぜこんな面倒な設定が必要なんだ?」とイライラする場面に遭遇することもあるでしょう。ですが、その「面倒」こそが、あなたのサービスを守る最後の砦だったりしま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF対策における再認証(パスワード再入力)の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御の終焉と「意図」の再検証:再認証という最後の防波堤多くのセキュリティエンジニアが、CSRF(クロスサイトリクエストフォージェリ)を「古臭いWebの脆弱性」と軽視している。だが、現場でインシデントレスポンスを担当していると、この「古臭...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF対策における再認証(パスワード再入力)の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ログインしてるから大丈夫」は命取り。CSRFと再認証の泥臭い現実現場のエンジニア諸君、お疲れ様。今日もコードと格闘していることと思う。さて、今回は「CSRF(クロスサイト・リクエスト・フォージェリ)対策」の話だ。教科書には「Anti-CS...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF対策における再認証(パスワード再入力)の重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ログインしたまま」は本当に安全?大事な操作の前に「もう一度」が必要な理由こんにちは!セキュリティの世界へようこそ。日々、Webアプリケーションを作ったり運用したりしていると、「利便性」と「セキュリティ」の板挟みになることはありませんか?「...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP frame-ancestorsディレクティブによる柔軟な埋め込み制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリとコードを書いていると、「動けば正義」になりがちですが、ふと立ち止まって「自分の作ったサイトが、知らない誰かに悪用されていないか?」と不安になることはありませんか?今日は、そんなあなた...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Frame-Optionsヘッダー(DENY/SAMEORIGIN)による防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「透明な罠」からサイトを守る!クリックジャッキングを防ぐX-Frame-Optionsの基礎知識こんにちは!セキュリティの世界へようこそ。日々、脆弱性診断やインシデント対応の現場に立っていると、「技術は進歩しても、人間の心理を突く攻撃はなく...
アプリケーションセキュリティ & 安全な開発

【入門編】クリックジャッキングの攻撃メカニズムと透明なiframeの悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

「透明な罠」からユーザーを守れ!クリックジャッキングの仕組みと今すぐできる防衛術こんにちは!セキュリティの世界へようこそ。日々、コードを書いたりインフラを整えたりしていると、「機能さえ動けばセキュリティなんて後回し…」なんて思ってしまうこと...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】カスタムHTTPヘッダーを用いたCSRF防御の限界と有効性 – アプリケーションセキュリティ & 安全な開発防御ガイド

カスタムヘッダーによるCSRF防御の「幻想」と、CORSプリフライトの深淵多くのエンジニアが「X-Requested-WithヘッダーさえチェックしていればCSRFは防げる」と信じ込んでいる。これは半分正解であり、同時に、現代のブラウザ仕様...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】カスタムHTTPヘッダーを用いたCSRF防御の限界と有効性 – アプリケーションセキュリティ & 安全な開発防御ガイド

カスタムHTTPヘッダーによるCSRF防御は「最後の砦」ではない。実務で陥る罠と、その先の正攻法「X-Requested-Withヘッダーさえチェックしていれば、CSRFは防げる」。もし君がそう教わったのなら、それは半分正解で、半分は致命的...
アプリケーションセキュリティ & 安全な開発

【入門編】カスタムHTTPヘッダーを用いたCSRF防御の限界と有効性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードとログに向き合い続けているセキュリティエンジニアです。今日は「カスタムHTTPヘッダーを使ったCSRF(クロスサイト・リクエスト・フォージェリ)対策」という、一見スマートに見えるけど実はちょっとした「落とし穴...
スポンサーリンク