アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ファイルアップロード機能における拡張子制限のバイパス手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

門番を欺く「ファイルアップロード」の盲点 — なぜあなたのアップローダーはWebシェルを許してしまうのか現場で数多のインシデントを見てきたが、Webアプリケーションにおける「ファイルアップロード機能」ほど、開発者の善意が攻撃者の武器にすり替...
アプリケーションセキュリティ & 安全な開発

【入門編】ファイルアップロード機能における拡張子制限のバイパス手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

その「ファイルアップロード」、泥棒に勝手口を開けているのと同じですよ?こんにちは。セキュリティの世界で泥臭い現場を駆け回っているエンジニアです。皆さんが開発しているWebサービスで、「ユーザーがアイコン画像をアップロードする機能」や「ドキュ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】SSTIを防ぐための安全なテンプレート設計とコンテキスト分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSTI(サーバーサイドテンプレートインジェクション)の深淵:なぜ「テンプレートエンジン」が最大の脆弱性になるのかやあ、現場の最前線でコードと格闘しているエンジニア諸君。インジェクション攻撃といえば、SQLiやOSコマンドインジェクションを...
アプリケーションセキュリティ & 安全な開発

【入門編】SSTIを防ぐための安全なテンプレート設計とコンテキスト分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンは「魔法の箱」じゃない!SSTIから身を守るための基礎知識こんにちは!セキュリティの現場で日々、泥臭い攻防を繰り広げているエンジニアです。今日は、Web開発で避けては通れない「テンプレートエンジン」と、そこに潜むちょっと...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】サーバーサイドテンプレートインジェクション(SSTI)の原理とRCEへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

そのテンプレートエンジン、裏口が開いていませんか?:SSTIからRCEに至る「静かなる侵入」のメカニズム現場でコードをレビューしていると、いまだに「テンプレートエンジンを使っているから安全だ」という甘い認識に遭遇する。しかし、Jinja2や...
アプリケーションセキュリティ & 安全な開発

【入門編】サーバーサイドテンプレートインジェクション(SSTI)の原理とRCEへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリコードを書いていると、「動けばいいや」とついユーザーからの入力をそのまま画面に表示させてしまうこと、ありますよね。でも、その「親切心」が、実は泥棒に合鍵を渡しているのと同じだとしたらど...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSP Report-Onlyモードによるポリシーの段階的導入 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「魔法の杖」ではない:Report-Onlyモードで見極める攻撃の兆候と防御の境界線セキュリティアーキテクトやテックリード諸氏であれば、一度はCSP(Content Security Policy)の導入で挫折した経験があるはずだ。...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSP Report-Onlyモードによるポリシーの段階的導入 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「導入して終わり」ではない:Report-Onlyモードで防御の「誤爆」をゼロにする戦略現場でセキュリティ設計の話をすると、決まって「CSP(Content Security Policy)を入れたらサイトの機能が壊れた」という悲鳴...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP Report-Onlyモードによるポリシーの段階的導入 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。日々、コードを書いたりサーバーを管理したりしていると、「セキュリティ対策をしなきゃ」と思う場面は多いですよね。でも、いきなり強固な鍵をかけてしまったせいで、自分たちまで締め出されてシステムが動かなく...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSSによるCSRFトークン窃取と攻撃の連鎖 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSを起点とした「信頼の連鎖」の破壊:CSRFトークン窃取という悪夢アプリケーションセキュリティの現場で、私たちはしばしば「脆弱性のサイロ化」という罠に陥る。SQLインジェクションにはバリデーターを、XSSには出力エンコードを、CSRFに...
スポンサーリンク