アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのobject-srcとbase-uriによるプラグインおよびベースタグ攻撃の防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデント対応を続けているエンジニアです。「セキュリティ」と聞くと、なんだか難しくて近寄りがたいものに感じますよね。でも、実は私たちの日常生活と同じなんです。今日は、Webサイトを「あなたの家」に例...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのnonceとhashを用いたインラインスクリプトの安全な許可設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

インラインスクリプトの「死角」を封殺する:CSP NonceとHashによる動的防衛の極意多くのエンジニアが「CSP(Content Security Policy)を入れているから大丈夫」と過信している。だが、現場でインシデントレスポンス...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのnonceとhashを用いたインラインスクリプトの安全な許可設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場で生き残るための「CSP nonce/hash」実装ガイド:インラインスクリプトを安全に封じ込める現場でインシデント対応をしていると、いまだに「CSP(Content Security Policy)を入れるとサイトが壊れるから」という...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのnonceとhashを用いたインラインスクリプトの安全な許可設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

インラインスクリプトの脅威を「魔法の鍵」で防ぐ!CSPのNonceとHash入門こんにちは。現場で泥臭いインシデント対応ばかりしているセキュリティエンジニアです。皆さんは「インジェクション攻撃」という言葉を聞いて、どんなイメージを持ちますか...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) のscript-srcディレクティブによる実行制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「魔法の杖」ではない:script-srcの深淵と、モダンWebの防御アーキテクチャ多くのエンジニアがCSP(Content Security Policy)を「XSSを防ぐための単なるヘッダー」だと誤解している。だが、現場でインシ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) のscript-srcディレクティブによる実行制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

脆弱性の「穴」を塞ぐ最後の砦:CSPの『script-src』で防ぐインジェクションの終わり現場でインシデント対応をしていると、SQLインジェクションやXSS(クロスサイトスクリプティング)を「古い時代の遺物」だと高を括っているエンジニアに...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) のscript-srcディレクティブによる実行制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒を家に入れない!「CSP」で守るWebサイトの防犯術こんにちは!セキュリティの現場で日々、巧妙な攻撃者たちとチェスをしているエンジニアです。今日は、Web開発の現場で「避けては通れないけれど、ちょっと難しそう」と思われがちなConten...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOMベースXSSの発生メカニズムとクライアントサイドのソース・シンク関係 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:クライアントサイドの「盲点」を突く深淵なるエントロピー多くのエンジニアが「XSSはサーバー側のバリデーションで防げる」と信じている。だが、それはかつての時代の遺物だ。SPA(Single Page Application...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMベースXSSの発生メカニズムとクライアントサイドのソース・シンク関係 – アプリケーションセキュリティ & 安全な開発防御ガイド

フロントエンドの「死角」を突く:DOMベースXSSの正体と、現場で通用する防御術多くのエンジニアが「XSS対策はサーバーサイドでエスケープすれば万全」という幻想を抱いている。だが、残念ながらそれは現代のWebアプリケーションにおいては半分し...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMベースXSSの発生メカニズムとクライアントサイドのソース・シンク関係 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:その「便利さ」が招く、ブラウザの中の泥棒にご用心こんにちは。セキュリティの現場で日々、複雑な攻撃と格闘しているエンジニアです。今日は、Web開発の現場で「意外と見落とされがちな落とし穴」である「DOMベースXSS(クロス...
スポンサーリンク