アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】CSPにおけるnonceとhashを用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を「合鍵」だらけにしていませんか? CSPで実現する最強の侵入対策こんにちは。セキュリティの世界で泥沼のようなインシデント対応を何年も続けてきたエンジニアです。今日は、皆さんのWebサイトという「家」を守るための、非常に強力で、かつ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) の基本ディレクティブ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「最後の砦」ではない、それは「ブラウザの脳を縛る契約書」だ多くのエンジニアがCSP(Content-Security-Policy)を「とりあえず設定しておくセキュリティヘッダー」程度に捉えている。しかし、現実のインシデント現場にお...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) の基本ディレクティブ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「最後の砦」じゃない、フロントエンドを支配する「法治国家」だ現場でコードを書いていると、「XSS対策? エスケープしてるから大丈夫でしょ」なんて声を耳にすることがある。だが、現場の泥臭いインシデントを見てきた私から言わせれば、それは...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) の基本ディレクティブ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

Webサイトの「防犯カメラ」を設置しよう!CSPで守るサイトの安全こんにちは!セキュリティの世界へようこそ。Webサイトを作っていると、「SQLインジェクション」や「XSS(クロスサイトスクリプティング)」といった怖い言葉を耳にすることがあ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:クライアントサイドの深淵と「信頼」の再構築「サーバーを通らないから安全だ」。かつて多くのエンジニアがそう嘯いたこの言葉こそが、今やDOMベースXSS(DOM-based Cross-Site Scripting)という亡...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM-based XSSの正体:サーバーログに痕跡を残さない「見えない凶器」現場でインシデント対応をしていると、サーバー側のWAFログが真っ白なのに、特定のユーザーから「アカウントが乗っ取られた」「勝手に決済画面に飛ばされる」といった悲鳴...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

サーバーを通らない「透明な侵入者」?DOMベースXSSの正体と防犯術こんにちは!セキュリティの現場で日々、複雑な攻撃と向き合っているエンジニアです。今日は、多くの開発者が「サーバーを通っていないから大丈夫だろう」と油断してしまう、DOMベー...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】蓄積型XSSによるデータベース汚染と永続的脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの「解剖学」:データベース汚染が招く永続的脅威の深淵「XSS対策? エスケープ処理を入れればいいんでしょ?」もしあなたのチームがこの程度の認識で開発を止めているなら、今すぐコードベース全体を監査対象にすべきだ。蓄積型XSS(St...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】蓄積型XSSによるデータベース汚染と永続的脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの「真の恐怖」:DBはすでに汚染されているかもしれないやあ。今日も本番環境のログとにらめっこしている君へ。セキュリティの教科書には「入力値をサニタイズせよ」と書いてあるが、現場で本当に恐ろしいのは、その「サニタイズ」という言葉の...
アプリケーションセキュリティ & 安全な開発

【入門編】蓄積型XSSによるデータベース汚染と永続的脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

「誰かの悪意が、あなたのサイトの『備品』になる」――蓄積型XSSの恐怖と防衛術こんにちは。セキュリティの最前線で、日々泥臭いインシデントと格闘しているエンジニアです。今日は、初心者エンジニアの皆さんが必ず一度は耳にする「XSS(クロスサイト...
スポンサーリンク