アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIの認可におけるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御の幻想を捨てろ:IDORを根絶するアーキテクチャの極意世の中のセキュリティガイドラインは、「入力値をバリデーションせよ」という呪文を繰り返す。だが、IDOR(Insecure Direct Object Reference)の真の恐...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIの認可におけるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたの「IDOR」は防げないのか?――脆弱性の盲点と、泥臭いサーバーサイド実装の鉄則現場でコードをレビューしていると、いまだに「URLのIDを少し変えるだけで他人のデータが見えてしまう」という、初歩的かつ致命的なミスに出くわす。これ...
アプリケーションセキュリティ & 安全な開発

【入門編】APIの認可におけるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

「自分のものだけ」を正しく守る。API開発者が絶対に避けるべきIDOR(権限不備)の落とし穴こんにちは!現場でセキュリティの最前線に立っていると、日々いろいろな「想定外」に遭遇します。今日は、Webアプリケーション開発者が最初にぶつかる壁で...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIの認証におけるセッション固定化攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定化の亡霊:ID再生成の「不作為」が招くアーキテクチャの崩壊昨今のWebアプリケーション開発において、XSS(クロスサイトスクリプティング)はもはや「古典的な脆弱性」として片付けられがちだ。だが、現実はどうか。DOM-based...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIの認証におけるセッション固定化攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定化攻撃(Session Fixation)を根絶する:ログインの「儀式」を怠るな現場でインシデント対応をしていると、意外なほど見かけるのが「ログイン前後のセッションIDの使い回し」だ。最新のフレームワークを使っているから大丈夫...
アプリケーションセキュリティ & 安全な開発

【入門編】APIの認証におけるセッション固定化攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を使い回していませんか?「セッション固定化攻撃」からサービスを守るための処方箋こんにちは。セキュリティの現場で長年戦っていると、「完璧なシステムなんて存在しない」という事実に直面します。でも、だからといって無防備でいいわけではありま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIにおけるマスアサインメント(Mass Assignment)脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

権限昇格の「最短距離」:Mass Assignmentがもたらすアーキテクチャの死角セキュリティの現場で、「想定外のパラメータ」ほど怖いものはない。多くの開発者がXSSやSQLインジェクションといった「目に見える悪意」には過敏だが、APIの...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIにおけるマスアサインメント(Mass Assignment)脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

権限昇格の最短ルート「マスアサインメント」をコードで封殺する:実務者が語る脆弱性防衛術やあ、現場の最前線でコードと格闘している諸君。今日は、多くのエンジニアが「まあ、フレームワークがよしなにやってくれるだろう」と油断している隙に、システムを...
アプリケーションセキュリティ & 安全な開発

【入門編】APIにおけるマスアサインメント(Mass Assignment)脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥臭いインシデント対応に明け暮れながら、コードの裏側にある「悪意の形」を追い続けているセキュリティエンジニアです。今日は、初心者エンジニアの皆さんが一度は陥る、けれど絶対に放置してはいけない「マスアサインメント(Mass ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIレートリミットの実装:トークンバケットアルゴリズムと分散環境での制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

レートリミットは「盾」ではない、「回路遮断機」である多くのエンジニアがレートリミットを「APIの保護手段」と呼びたがるが、セキュリティの最前線に立つ我々にとって、それは単なるトラフィック制御ではない。これは、未知の脆弱性が突かれた際、システ...
スポンサーリンク