アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】Anti-CSRFトークンの生成・検証・破棄のライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒は「あなたの家」を知っている?CSRFから大切な情報を守るための「秘密の合言葉」の話こんにちは!セキュリティの現場で日々、複雑な攻撃と対峙しているエンジニアです。今日は、Web開発を始めたばかりの皆さんが必ず一度は耳にするであろう「CS...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF攻撃の基本メカニズムとステートレス/ステートフルな攻撃シナリオ – アプリケーションセキュリティ & 安全な開発防御ガイド

境界を越える意思、CSRFの深淵:ブラウザという「踏み台」の脆弱性再考多くのエンジニアがCSRF(Cross-Site Request Forgery)を「古い脆弱性」と侮る。IPAのリストやOWASP Top 10で見飽きた名前だからだ。...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF攻撃の基本メカニズムとステートレス/ステートフルな攻撃シナリオ – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、今さら「CSRF」を語るのか?――その油断が、企業の信頼を焼き尽くす「CSRF(クロスサイトリクエストフォージェリ)? 今どきフレームワークが勝手にやってくれるし、対策済みでしょ?」もし君がそう思っているなら、今すぐその考えを捨ててほ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF攻撃の基本メカニズムとステートレス/ステートフルな攻撃シナリオ – アプリケーションセキュリティ & 安全な開発防御ガイド

「知らない間に、あなたの指が勝手に動く?」CSRF(クロスサイト・リクエスト・フォージェリ)の正体と防ぎ方こんにちは!セキュリティの最前線で日々「泥棒」たちと追いかけっこをしているエンジニアです。今日は、Webの世界で非常に厄介な「CSRF...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セキュアなフロントエンド開発のためのセキュリティヘッダー一覧 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御の終焉と「HTTPヘッダー」という最後の砦「ファイアウォールを抜ければ安全」という時代は、とうの昔に終わった。現代の脅威は、ユーザーのブラウザという「クライアント側の実行環境」そのものを戦場に変えている。特に、Webアプリケーション...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セキュアなフロントエンド開発のためのセキュリティヘッダー一覧 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御は死んだ。フロントエンドで「武装」せよ:現場で使えるHTTPヘッダー完全攻略こんにちは。セキュリティチームのチーフとして、日々ログの海を泳ぎ、侵入の痕跡を追い続けている立場から断言する。「バックエンドのバリデーションだけで安全」など...
アプリケーションセキュリティ & 安全な開発

【入門編】セキュアなフロントエンド開発のためのセキュリティヘッダー一覧 – アプリケーションセキュリティ & 安全な開発防御ガイド

家のセキュリティは「玄関の鍵」だけじゃ足りない?Webサイトを守る「見えない盾」、HTTPセキュリティヘッダー入門こんにちは。普段は企業の防御壁を構築したり、ときには攻撃者の思考をシミュレートしたりしているセキュリティエンジニアです。皆さん...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPの廃止とCORSによる安全なクロスドメイン通信 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「亡霊」を葬り去る:CORS時代のクロスドメイン通信とアーキテクチャの防衛論現場でコードをレビューしていると、時折、化石のような実装に出くわすことがある。その筆頭がJSONP(JSON with Padding)だ。現代のW...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS脆弱性診断におけるペネトレーションテスト手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

「Webサイトの泥棒」を防ごう!XSS(クロスサイトスクリプティング)の仕組みと守り方こんにちは。日々、Webという広大な戦場でシステムの守りを固めているエンジニアです。今日は、初心者の方が最初にぶつかる大きな壁、「XSS(クロスサイトスク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Trusted Types APIによるDOMベースXSSの根本的排除 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「泥沼」から脱却せよ:Trusted Typesによる根本的排除のアーキテクチャ現場でインシデントレスポンスに当たっていると、「XSS対策は終わった」と豪語するテックリードほど、DOMベースの脆弱性で足元をすくわれる瞬間...
スポンサーリンク