アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OSコマンド実行を回避する代替APIの選定(exec系関数の禁止) – アプリケーションセキュリティ & 安全な開発防御ガイド

OSコマンドインジェクションの墓標:なぜ「シェル経由」という安易な妥協がシステムを崩壊させるのかエンジニアの多くが「動けばいい」という誘惑に負け、system() や exec() といった関数をコードの深淵に埋め込む。だが、我々セキュリテ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OSコマンド実行を回避する代替APIの選定(exec系関数の禁止) – アプリケーションセキュリティ & 安全な開発防御ガイド

「system()は死神の招待状」——OSコマンドインジェクションを根絶する設計思想現場でインシデント対応をしていると、脆弱性診断の結果報告書で決まって目にする一行がある。「OSコマンドインジェクション脆弱性」。これを修正するために、泥縄式...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】テンプレートエンジンにおける自動エスケープ機能の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」という名の甘美な罠テンプレートエンジンは、現代のWebアプリケーション開発において「速度」と「生産性」という名の麻薬だ。Jinja2, EJS, Thymeleaf。これらは開発者にHTML生成の快楽...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】テンプレートエンジンにおける自動エスケープ機能の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」は銀の弾丸ではない:現場で刺される「盲点」と防衛術やあ。コードレビューで「とりあえず自動エスケープがあるから大丈夫」という甘い言葉を聞くと、私はいつも背筋が凍る思いがする。現代のWeb開発において、J...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Cookie属性: SameSite(Strict/Lax)によるCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFは「死んだ」のか?:SameSite属性の深淵と、設計者が陥る「境界条件」の罠多くの開発者が「CSRF対策? SameSite=Lax を付ければ終わりだろう」と高を括っている。だが、現場の最前線にいる我々からすれば、それは「玄関の...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Cookie属性: SameSite(Strict/Lax)によるCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFは「死んだ」のか?:SameSite属性を武器に、脆弱性の根を絶つ現場でコードレビューをしていると、未だに「CSRF対策はトークンさえ埋め込めば完璧だ」と信じ込んでいるエンジニアに出くわす。もちろん、anti-CSRF tokenは...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】動的アプリケーションセキュリティテスト(DAST)によるインジェクション検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

虚像を突くDASTの限界と、インジェクション検知の「その先」にある戦場インジェクション攻撃は、もはやサイバーセキュリティの「古典」だ。しかし、現場で遭遇する脆弱性は驚くほど進歩している。かつては単純な ' OR 1=1 -- で済んだ話が、...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】動的アプリケーションセキュリティテスト(DAST)によるインジェクション検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

DASTは「魔法の杖」ではない:インジェクションを現場で確実に仕留めるための戦術論「DAST(動的アプリケーションセキュリティテスト)を回せば、脆弱性は全部見つかる」。そう信じているなら、今すぐ考えを改めてほしい。現場で数々のインシデントを...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】アップロードされたファイルの実行を防ぐディレクトリ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロードの「聖域」を守る:Webサーバーの実行権限を物理的に封殺するアーキテクチャ多くのエンジニアが「ファイルの拡張子チェック」という脆弱な水門に依存して夜を明かす中、我々のような最前線の防衛者は、「Webサーバーが何を『実行可...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】SSTIを防ぐための安全なテンプレート設計とコンテキスト分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSTIの深淵:テンプレートエンジンの「サンドボックス」はなぜ突破されるのかテンプレートエンジンは、現代のWebアプリケーションにおいて「ロジックとビューの分離」という美しい理想を体現する存在だ。しかし、その裏側でテンプレートエンジンが実行...
スポンサーリンク