アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF攻撃の基本メカニズムとブラウザの自動送信挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「ログインしているだけ」で攻撃されるのか?CSRFの正体を解き明かすこんにちは。現場で泥臭いインシデント対応を続けていると、「まさか、そんなところで?」という隙を突かれた被害によく遭遇します。今日は、初心者の方が最初にぶつかる壁の一つ、...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「壁」ではなく「ザル」だ――XSS検知における正規表現の限界と、その先にあるアーキテクチャ設計現場の最前線でインシデント対応をしていると、経営層やPMから「WAF(Web Application Firewall)を入れているからX...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「魔法の盾」ではない:XSS検知の限界と、現場で本当にやるべき防衛戦略エンジニアの諸君、現場で「WAFを入れてるからXSSは大丈夫」なんて言葉を耳にしたら、即座にそのプロジェクトの設計を見直したほうがいい。誤解を恐れずに言おう。WA...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

「WAFがあるから安心」は大間違い?XSS攻撃の盲点と、泥棒が笑う「鍵の掛け方」の話こんにちは!セキュリティの最前線で日々「イタチごっこ」をしているエンジニアです。今日は、Web開発を始めたばかりの皆さんが一度は耳にする「XSS(クロスサイ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Web Components (Shadow DOM) を用いたXSSの封じ込め – アプリケーションセキュリティ & 安全な開発防御ガイド

Shadow DOMを「セキュリティの防波堤」にする:XSS封じ込めのアーキテクチャ再考多くの開発者がShadow DOMを単なる「スタイルのカプセル化(CSSのスコープ分離)」の道具として捉えているが、我々セキュリティアーキテクトにとって...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Web Components (Shadow DOM) を用いたXSSの封じ込め – アプリケーションセキュリティ & 安全な開発防御ガイド

Shadow DOMは「XSSの銀の弾丸」ではない。だが、使いこなせば最強の防壁になる現場のエンジニア諸君、お疲れ様。今日もどこかのWebアプリが、不適切なエスケープ処理やDOM操作の甘さからSQLiやXSSを食らっているだろう。特にXSS...
アプリケーションセキュリティ & 安全な開発

【入門編】Web Components (Shadow DOM) を用いたXSSの封じ込め – アプリケーションセキュリティ & 安全な開発防御ガイド

Web ComponentsとShadow DOM:あなたのWebサイトに「魔法の隔離部屋」を作る方法こんにちは。セキュリティの世界で泥臭いインシデント対応を続けていると、「完璧な防御なんて存在しない」という現実に突き当たります。でも、だか...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JavaScriptのテンプレートリテラルとXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートリテラルの「甘美な罠」:モダンJSにおけるXSSの深層心理ES6でテンプレートリテラル(バッククォート記法)が登場したとき、多くのエンジニアは「これで文字列結合の悪夢から解放される」と歓喜した。可読性は劇的に向上し、コードはエレ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのテンプレートリテラルとXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「便利だから」で済ませていないか?テンプレートリテラルが招く現代のXSSリスク現場でコードレビューをしていると、今でも後を絶たないのが「テンプレートリテラル」の安易な使用によるXSS(クロスサイトスクリプティング)の脆弱性だ。「バッククォー...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのテンプレートリテラルとXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で、日々「どうすればシステムをより堅牢にできるか」を考えているエンジニアです。今日は、現代のWeb開発で避けては通れない「JavaScriptのテンプレートリテラル」と、そこに潜む「XSS(クロスサイトスクリ...
スポンサーリンク