アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Referrer-Policyによる情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

Referrer-Policyは「ただのプライバシー対策」ではない:情報漏洩のプロトコル的欠陥を封じる戦略的実装多くのエンジニアがReferrer-Policyを、「ユーザーの行動を追跡させないためのプライバシー保護設定」程度に捉えているな...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Referrer-Policyによる情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Refererヘッダー」が、あなたのアプリの急所になるのか?現場のエンジニア諸君、お疲れ様。今日は多くの開発者が「ブラウザが勝手にやってくれる便利な機能」程度にしか考えていない、Refererヘッダーの裏側に潜むリスクについて話そう。...
アプリケーションセキュリティ & 安全な開発

【入門編】Referrer-Policyによる情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めても「どこへ行くか」まで覗かれていませんか?:Referrer-Policyの基礎と実践こんにちは。セキュリティの世界で長く泥臭い現場を見てきた者です。今日は、開発現場でつい見落とされがちな「情報の出しすぎ」についてお話ししま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】X-Frame-Optionsによるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

クリックジャッキングの深淵:X-Frame-Optionsのその先にある「コンテキストの支配」多くのエンジニアが「X-Frame-Optionsを設定すればクリックジャッキング対策は完璧だ」と盲信している。だが、現場でインシデント対応をして...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】X-Frame-Optionsによるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

クリックジャッキングの脅威:なぜ「見えないボタン」があなたのサービスを破壊するのか現場で長年インシデント対応をしていると、「XSSやSQLiは気をつけているが、クリックジャッキングはノーマークだった」というチームによく遭遇する。だが、甘く見...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Frame-Optionsによるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「知らない誰かの罠」に?クリックジャッキングの仕組みと賢い守り方こんにちは。セキュリティの世界へようこそ。日々開発や運用に携わっていると、「セキュリティ対策」という言葉が少し重たく聞こえてしまうかもしれませんね。「何か...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

現代のブラウザは「おせっかいな余計者」である:MIMEタイプスニッフィングと nosniff の深淵セキュリティの世界で最も厄介なのは、攻撃者の執念深さだけではない。「ユーザーの利便性」という名の元に実装された、ブラウザの過剰な親切心だ。我...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「おせっかい」を黙らせろ:X-Content-Type-Options: nosniff が防ぐ盲点現場でインシデント対応をしていると、「なぜこんな単純なことで?」と頭を抱えたくなるような攻撃に遭遇することがある。その代表例がMI...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「おせっかい」が命取り?MIMEタイプスニッフィングと防犯ヘッダーの重要性こんにちは。セキュリティの世界へようこそ。日々開発に励んでいると、目に見える機能の実装で手一杯になってしまいがちですよね。でも、実は「目に見えない裏側の動き...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Sanitizationライブラリを用いたHTML入力の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMPurifyは「魔法の杖」ではない:HTML Sanitizationの深淵とアーキテクチャの防衛線セキュリティ・アーキテクト諸君、現場での「とりあえずDOMPurifyを通せば安全」という思考停止に、私は日々溜息をついている。確かに...
スポンサーリンク