アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSP Level 3のstrict-dynamicによる柔軟なスクリプト管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSP Level 3とstrict-dynamic:フロントエンドの「聖域」を守る最後の砦多くの開発者がCSP(Content Security Policy)を「面倒な制約」と見なしている。特に大規模なマイクロフロントエンドや、サードパ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSP Level 3のstrict-dynamicによる柔軟なスクリプト管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSP Level 3の「strict-dynamic」で、フロントエンドの悪夢を終わらせる現場でセキュリティを語る時、一番の敵は「利便性と安全性の間の妥協」だ。「このライブラリを動かすために、タグのドメイン制限を緩めよう」……そんな妥協を...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP Level 3のstrict-dynamicによる柔軟なスクリプト管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場の最前線でインシデント対応をしていると、「完璧な防御なんて存在しない」という現実に突き当たります。でも、だからといって諦める必要はありません。大切なのは「泥棒が嫌がる家」にすることです。今日は、...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS脆弱性診断におけるペイロードの選定とブラウザの挙動確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「死に体」を蘇らせる:現代のブラウザ防御を突破するアーキテクチャ的思考多くのジュニア層や、表面的なツール診断に頼るエンジニアは、XSS(Cross-Site Scripting)を「alert(1)を投げて反応を見るだけの作業」と勘...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS脆弱性診断におけるペイロードの選定とブラウザの挙動確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「教科書」を捨てろ:現場が教えるブラウザ検知回避と、防御の鉄則「XSS対策? htmlspecialchars を使えばいいんでしょ?」もし君がそう思っているなら、明日の朝には君のシステムが踏み台にされているかもしれない。セキュリテ...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS脆弱性診断におけるペイロードの選定とブラウザの挙動確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「泥棒の覗き穴」にならないために。XSS脆弱性と「ブラウザの用心棒」の仕組みこんにちは!セキュリティの世界へようこそ。普段、家の玄関に鍵をかけずに外出する人はまずいませんよね?でも、Webの世界では「玄関のドアに、誰で...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMPurifyを用いたクライアントサイドでのHTMLサニタイズ実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

そのHTML、そのまま表示していませんか?「DOMPurify」で防ぐクロスサイトスクリプティング(XSS)の基礎こんにちは。セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると、「画面にユーザーの入力内容を表示する」という...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】テンプレートエンジンにおけるコンテキスト依存エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテキストの迷宮:テンプレートエンジンと「盲信」が招くインジェクションの深淵エンジニア諸君、今日もパッチ適用と脆弱性診断で疲弊していることだろう。だが、一つ断言しておく。君たちがどれだけ高価なWAFを導入し、最新のSASTツールをCI/C...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】テンプレートエンジンにおけるコンテキスト依存エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「HTMLエスケープ」だけでは防げないのか?――コンテキスト依存エスケープの極意現場でエンジニアから「ちゃんとエスケープ処理は入れています」という報告を受けるたび、私はこう聞き返す。「どのコンテキストで、どうエスケープした?」と。多くの...
アプリケーションセキュリティ & 安全な開発

【入門編】テンプレートエンジンにおけるコンテキスト依存エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵を「場所」で使い分けてる?テンプレートエンジンと「コンテキスト依存エスケープ」の話こんにちは!セキュリティの現場で日々、防御の最前線に立っているエンジニアです。今日は、Web開発の現場で避けては通れない「インジェクション攻撃」の核心、...
スポンサーリンク