アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Cookie属性: HttpOnlyによるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

盲点を突くセッション防衛:HttpOnlyという「最後の防波堤」の真価アプリケーションセキュリティの世界において、最も苛立たしい事実は「一度のXSS(Cross-Site Scripting)が、すべてを無に帰す」という非情な現実だ。どれほ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Cookie属性: HttpOnlyによるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたの「セッションID」は今日もどこかで晒されているのか:HttpOnly属性の絶対的防衛論現場でインシデント対応をしていると、決まって耳にする悲痛な叫びがある。「WAFも入れているし、バリデーションもしている。なぜセッションが奪わ...
アプリケーションセキュリティ & 安全な開発

【入門編】Cookie属性: HttpOnlyによるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵をかけても「合鍵」が盗まれる?WebのセッションハイジャックとHttpOnlyの重要性こんにちは。セキュリティの現場で日々、防御の最前線に立っている者です。今日は、開発者やIT担当者なら必ず一度は耳にする「HttpOnly」という魔法のよ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPディレクティブ: script-srcとnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

そのスクリプト、本当に信頼できますか?CSPの「nonce」で守るWebサイトの防犯術こんにちは!セキュリティの世界へようこそ。日々、Webサイトを作ったり運用したりしていると、「どうすれば攻撃を防げるのか?」と不安になることがありますよね...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy(CSP)によるスクリプト実行制限の設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

「CSPは設定すれば終わり」という幻想を捨てろ:現代のWeb防御における最後の砦多くの開発者がCSP(Content-Security-Policy)を「とりあえず入れておくべきセキュリティヘッダー」と勘違いしている。しかし、現場でインシデ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy(CSP)によるスクリプト実行制限の設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「最後の砦」じゃない。XSSを無力化する最強の盾だ。いいか、よく聞け。現場で「XSS対策はサニタイズしてるから大丈夫」なんて言ってるエンジニアほど、俺がインシデント対応で駆けつける現場の火種を作っている。HTMLエスケープやバリデー...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy(CSP)によるスクリプト実行制限の設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜWebサイトは「鍵」をかけても泥棒に入られるのか?こんにちは。現場でセキュリティと格闘し続けているエンジニアです。皆さんは、自分の家や部屋の「防犯」についてどう考えていますか?おそらく、玄関にしっかりした鍵をかけ、窓を閉め、必要なら防犯...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOMベースXSSのクライアントサイド脆弱性とJavaScript実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:クライアントサイドに潜む「見えない」侵入経路とアーキテクチャ的防衛多くのエンジニアが「XSS対策はサーバーサイドでエスケープすれば万全だ」と信じている。しかし、我々が扱うモダンなフロントエンドスタックにおいて、その考えは...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMベースXSSのクライアントサイド脆弱性とJavaScript実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「真の恐怖」:サーバーログに残らない静かなる侵入者現場でインシデント対応をしていると、「WAFも入れているし、サーバーサイドのバリデーションも完璧だ。なぜ情報漏洩が起きた?」と頭を抱えるエンジニアによく遭遇する。その答え...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMベースXSSのクライアントサイド脆弱性とJavaScript実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの中の「見えない侵入者」:DOMベースXSSの正体と防ぎ方こんにちは。現場で泥臭いインシデント対応を繰り返していると、「セキュリティはまるで家の防犯と同じだな」とつくづく感じます。皆さんは、玄関の鍵をしっかり閉めていても、「家のポス...
スポンサーリンク