アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSSによるCSRFトークン窃取と攻撃の連鎖 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSを起点とした「信頼の連鎖」の破壊:CSRFトークン窃取という悪夢アプリケーションセキュリティの現場で、私たちはしばしば「脆弱性のサイロ化」という罠に陥る。SQLインジェクションにはバリデーターを、XSSには出力エンコードを、CSRFに...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSSによるCSRFトークン窃取と攻撃の連鎖 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「単なる迷惑」ではない:CSRFトークン窃取による攻撃の連鎖を断つ現場でよく耳にするのが「XSS(クロスサイトスクリプティング)は、せいぜいアラートが出るくらいでしょ?」という誤解だ。断言する。それは、あなたが防衛側の視点しか持って...
アプリケーションセキュリティ & 安全な開発

【入門編】XSSによるCSRFトークン窃取と攻撃の連鎖 – アプリケーションセキュリティ & 安全な開発防御ガイド

「XSSでCSRFトークンが盗まれる?」攻撃の連鎖を防ぐための防犯講座こんにちは!セキュリティの現場で日々、泥臭い攻防を繰り広げているエンジニアです。今日は、開発現場でよく耳にする「XSS(クロスサイト・スクリプティング)」と「CSRF(ク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ブラウザのオートコンプリート機能とXSSの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「親切心」が招く脆弱性:オートコンプリートとDOM汚染の深淵エンジニア諸君、セキュリティの最前線へようこそ。日々、我々はWAFやEDR、あるいはゼロトラストアーキテクチャの構築に心血を注いでいるが、時として攻撃者は「OSの脆弱性」...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ブラウザのオートコンプリート機能とXSSの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「親切心」が招く悲劇:オートコンプリートとXSSの危険な関係現場でコードレビューをしていると、機能性ばかりを優先して「ブラウザの便利機能」を野放しにしているエンジニアによく遭遇する。中でも、特に見落とされがちなのがタグのautoc...
アプリケーションセキュリティ & 安全な開発

【入門編】ブラウザのオートコンプリート機能とXSSの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「親切心」が招く落とし穴?オートコンプリートとセキュリティの意外な関係こんにちは!セキュリティの世界へようこそ。日々、開発現場でコードと向き合っている皆さん、お疲れ様です。今日は、皆さんが毎日何気なく使っているブラウザの「オートコ...
アプリケーションセキュリティ & 安全な開発

【入門編】MarkdownパーサーにおけるXSS脆弱性とサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

MarkdownをHTMLに変換する時、あなたのWebサイトは「見えない泥棒」を招き入れていませんか?こんにちは。セキュリティの現場で長年、泥臭いインシデントと向き合ってきた筆者です。今日は、開発現場でよく使う「Markdown(マークダウ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】SVG画像ファイルに埋め込まれたスクリプトによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

SVGという名の「トロイの木馬」:XSSの死角とアーキテクチャによる制約多くの開発者が、画像アップロード機能において「拡張子チェック」や「MIMEタイプ判定」だけで安心している。だが、実務の最前線に立つ我々からすれば、それは「鍵のついていな...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】SVG画像ファイルに埋め込まれたスクリプトによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

SVGは「画像」にあらず。そのアップロード機能が招くXSSの深淵現場でよくある光景だ。「ユーザーがプロフィールアイコンをアップロードできるようにしたい」という機能要望に対し、開発者が深く考えずに「画像ならOK」と拡張子チェックだけで実装を完...
アプリケーションセキュリティ & 安全な開発

【入門編】SVG画像ファイルに埋め込まれたスクリプトによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

「画像ファイルなら大丈夫だろう」と油断していませんか?実はそのSVGファイル、あなたのWebサイトを乗っ取ろうとする「トロイの木馬」かもしれません。こんにちは。セキュリティの現場で長年、泥臭い攻防を繰り広げてきた者です。今日は、開発現場でつ...
スポンサーリンク