アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Trusted Types APIによるDOMベースXSSの根本的排除 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「最後の砦」:Trusted Typesでブラウザを強制的にセキュアにする方法現場のエンジニア諸君、お疲れ様。今日もどこかで脆弱性スキャンと格闘していることだろう。さて、クロスサイトスクリプティング(XSS)。「今さらX...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「なんだか怪しいぞ?」ブラウザの“おせっかい”を止める『X-Content-Type-Options: nosniff』の話こんにちは!セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると、「セキュリティ対策」という言葉が少...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

Angularの「安全神話」を解体する:DomSanitizerの盲点とDOM-XSSの深層多くのフロントエンドエンジニアは、Angularがデフォルトで提供するXSS(クロスサイトスクリプティング)対策を「魔法の盾」だと信じている。{{ ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

Angularの「自動サニタイズ」を過信するな:XSSの入り口を塞ぐ実務的アプローチ現場でコードレビューをしていると、必ずと言っていいほど耳にする言葉がある。「Angularを使っているからXSS(クロスサイトスクリプティング)は大丈夫です...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのobject-srcとbase-uriによるプラグイン・ハイジャック防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界なきWebの牙城を崩す:CSPのobject-srcとbase-uriが防ぐ「静かなるハイジャック」Webアプリケーションの防御において、我々が直面する脅威はもはや単純なSQLインジェクションだけではない。フロントエンドの複雑化とブラウ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのobject-srcとbase-uriによるプラグイン・ハイジャック防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「なぜCSPで object-src と base-uri を縛るのか?」――レガシーな脅威を現代のWebで封じ込める技術論現場でインシデント対応をしていると、いまだに「CSP(Content Security Policy)はXSS対策で...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ファイルアップロード機能におけるパス・トラバーサル対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロードの「聖域」を守る:パス・トラバーサルを根絶するアーキテクチャ設計ファイルアップロード機能は、Webアプリケーションにおける「最大のパンドラの箱」だ。多くの開発者は「拡張子をチェックしているから安全だ」と安堵するが、現場の...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ファイルアップロード機能におけるパス・トラバーサル対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロードは「毒の入り口」だ:パス・トラバーサルを根絶する実装の鉄則現場で数々のインシデントを見てきたが、Webアプリの「ファイルアップロード機能」ほど、攻撃者にニヤリとさせる箇所はない。開発者が「単にファイルを置くだけ」と考えて...
アプリケーションセキュリティ & 安全な開発

【入門編】ファイルアップロード機能におけるパス・トラバーサル対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵を「他人に渡す」のと同じこと?ファイルアップロードの危険な落とし穴こんにちは!現場でセキュリティの最前線に立っていると、ふと「なぜこんな単純な仕組みで攻撃されてしまうんだろう?」と思うことがあります。その筆頭が、Webサイトの「ファイ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OSコマンド実行を回避する代替APIの選定(exec系関数の禁止) – アプリケーションセキュリティ & 安全な開発防御ガイド

OSコマンドインジェクションの墓標:なぜ「シェル経由」という安易な妥協がシステムを崩壊させるのかエンジニアの多くが「動けばいい」という誘惑に負け、system() や exec() といった関数をコードの深淵に埋め込む。だが、我々セキュリテ...
スポンサーリンク