アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜAngularの「Sanitizer」は、開発者の甘えを許さないのか現場でコードレビューをしていると、必ずと言っていいほど目にする「やらかし」がある。それが DomSanitizer の安易な利用だ。「この画像が表示されない」「このリン...
アプリケーションセキュリティ & 安全な開発

【入門編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭くインシデントと対峙していると、「なぜ、こんな当たり前の実装が放置されていたんだ?」と頭を抱えたくなる夜が幾度もあります。でも、最初から全てを知っている人間なんていませんよね。今日は、フロ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Vue.jsにおけるv-htmlディレクティブの脆弱性と安全なレンダリング – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM汚染の入り口:Vue.js v-html がもたらす「無防備な」レンダリングの罠フロントエンド開発の現場で、マークダウン記法のレンダリングやCMSからのリッチテキストを扱う際、つい安易に v-html を使っていないだろうか。セキュリ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Vue.jsにおけるv-htmlディレクティブの脆弱性と安全なレンダリング – アプリケーションセキュリティ & 安全な開発防御ガイド

「v-html」は劇薬だ:Vue.jsにおけるXSSの盲点と、泥臭いまでの防衛術現場でコードレビューをしていると、必ずと言っていいほど目にするのが v-html の安易な利用だ。「CMSから取得したリッチテキストをそのまま表示したい」「デザ...
アプリケーションセキュリティ & 安全な開発

【入門編】Vue.jsにおけるv-htmlディレクティブの脆弱性と安全なレンダリング – アプリケーションセキュリティ & 安全な開発防御ガイド

「便利だから」で済ませてない?Vue.jsの v-html が招く「招かれざる客」の正体こんにちは。現場で泥臭いインシデント対応を繰り返していると、ふと思うことがあります。「なぜ、あんなに便利な道具が、時には凶器に変わってしまうんだろう」と...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ReactにおけるJSXの自動エスケープとdangerouslySetInnerHTMLの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

Reactの「自動エスケープ」という甘い罠:dangerouslySetInnerHTMLが引き起こす脆弱性の深層Reactを愛するエンジニア諸君なら、一度は「Reactは安全だ」という言説を耳にしたことがあるだろう。確かに、JSX内で変数...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ReactにおけるJSXの自動エスケープとdangerouslySetInnerHTMLの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

Reactの「自動エスケープ」を過信するな。dangerouslySetInnerHTMLが引き起こす悪夢と防衛術やあ。現場の最前線でコードを書き、時には炎上したインシデントの火消しに走るエンジニア諸君。今日はReact開発で誰もが一度は誘...
アプリケーションセキュリティ & 安全な開発

【入門編】ReactにおけるJSXの自動エスケープとdangerouslySetInnerHTMLの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

React開発者が知っておくべき「魔法の壁」と「危険な抜け穴」:インジェクション攻撃を防ぐ話こんにちは。セキュリティの世界で「防波堤」を築く仕事をしている者です。今日は、Reactを使ってWebアプリを作っている皆さんに、ぜひ知っておいてほ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPにおけるnonceとhashを用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPの「nonce」と「hash」:インラインスクリプトを封じ込める最後の砦セキュリティアーキテクトとして現場に立つと、常に「利便性と安全性のトレードオフ」という亡霊に悩まされる。特にSPA(Single Page Application...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPにおけるnonceとhashを用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「とりあえずインラインスクリプト許可」は引退の合図だ。CSP nonce/hashによる防御の極意現場でコードレビューをしていると、今でもたまに見かけるんだ。「CSPの設定が面倒だから、とりあえず unsafe-inline を許可しておこ...
スポンサーリンク