アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】反射型XSSの攻撃シーケンスとURLパラメータのサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニアへ:反射型XSSを「過去の遺物」にするための実戦的防衛論「XSSなんて今さら?」と思うかもしれない。だが、現場でインシデント対応をしていると、驚くほど古典的な反射型XSSでCookieを奪われ、セッションハイジャックに至るケ...
アプリケーションセキュリティ & 安全な開発

【入門編】反射型XSSの攻撃シーケンスとURLパラメータのサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜあなたのサイトで「誰かが勝手に操作」できるのか?反射型XSSの正体こんにちは!セキュリティの世界へようこそ。今日は、Web開発の現場で避けては通れない「反射型XSS(クロスサイト・スクリプティング)」という攻撃について、一緒に紐解いてい...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】静的解析ツール(SAST)を用いたインジェクション脆弱性の自動検出 – アプリケーションセキュリティ & 安全な開発防御ガイド

汚染されたデータフローを追跡せよ:SASTを「ただの警告マシン」にしないための技術論「SASTを導入しました。CI/CDパイプラインで警告が出るので、開発者に修正させています」もし君が現場でそう言っているのなら、それはまだセキュリティの入り...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】静的解析ツール(SAST)を用いたインジェクション脆弱性の自動検出 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、日々のアラート対応とコードレビュー、本当にお疲れ様。セキュリティの世界では「100%の防御は不可能」と言われるが、それは「脆弱性を放置していい」という免罪符にはならない。特にインジェクション攻撃は、Webの黎明期から存...
アプリケーションセキュリティ & 安全な開発

【入門編】静的解析ツール(SAST)を用いたインジェクション脆弱性の自動検出 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたのコードは「泥棒」を招き入れてしまうのか?——SASTでインジェクションを防ぐための第一歩こんにちは。セキュリティの現場で長年、泥臭いインシデント対応をしてきた筆者です。今日は、開発現場で避けては通れない「インジェクション攻撃」...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】インジェクション攻撃に対するインシデント初動対応手順 – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクション攻撃の最前線:ログから読み解く「論理の瑕疵」と沈黙のインシデントハンドリングインジェクション攻撃を単なる「SQL文字列の混入」と捉えているなら、君の防衛ラインは既に突破されている。現代のインジェクションは、Webアプリケーシ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】インジェクション攻撃に対するインシデント初動対応手順 – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクション攻撃の最前線:ログから読み解く「侵入の爪痕」と現場の対応術現場で「SQLインジェクションの兆候がある」とアラートが鳴った瞬間、君の心拍数は上がるだろうか?もしそうなら、それは正常な反応だ。だが、最高峰のエンジニアである君には...
アプリケーションセキュリティ & 安全な開発

【入門編】インジェクション攻撃に対するインシデント初動対応手順 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵はかけても「窓」が開いていたら?インジェクション攻撃の正体と初動対応の極意こんにちは。セキュリティの現場で長年、泥臭いインシデントと向き合ってきた筆者です。今日は、開発者なら誰もが一度は耳にする「インジェクション攻撃」についてお話しし...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】最小権限の原則:データベースユーザーの権限分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

データベース権限の「最小化」という名の聖域:インジェクション攻撃への最終防衛線多くのエンジニアが「SQLインジェクション対策はプリペアドステートメントで十分」と信じている。だが、現実はどうか。CVEデータベースを覗けば、アプリケーション層の...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】最小権限の原則:データベースユーザーの権限分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

「DBユーザーの権限分離」をサボるな。その横着が、システムの命取りになる。こんにちは。現場の最前線でインシデント対応をしていると、つくづく思うことがあります。「なぜ、Webアプリの接続ユーザーに db_owner や root をあてがった...
スポンサーリンク