アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HTTPヘッダインジェクション:レスポンス分割攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPヘッダインジェクション:その「改行」がシステムを崩壊させる現場でインシデント対応をしていると、意外なほど見落とされているのが「HTTPヘッダインジェクション」だ。最近はフレームワークの進化で自動的にサニタイズされるケースも増えたが、...
アプリケーションセキュリティ & 安全な開発

【入門編】HTTPヘッダインジェクション:レスポンス分割攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をすり抜ける「見えない泥棒」の話:HTTPレスポンス分割攻撃入門こんにちは。セキュリティの最前線で、日々「どうすればシステムを堅牢にできるか」を考えているエンジニアです。今日は、初心者の方が意外と見落としがちな「HTTPレスポンス分...
アプリケーションセキュリティ & 安全な開発

【入門編】メールヘッダインジェクション:SMTPコマンドの不正注入 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが、裏口から「手紙」が書き換えられている?メールヘッダインジェクションの正体こんにちは!セキュリティの世界へようこそ。システム開発をしていると、「お問い合わせフォーム」や「パスワードリセットメール」といったメール送信機能...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】テンプレートインジェクション(SSTI):サーバーサイドテンプレートエンジンの悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの深淵:SSTIが暴く「信頼の境界線」の崩壊多くの開発者が「テンプレートエンジンはMVCのV(View)を担当する安全なレイヤーだ」と錯覚している。だが、実務で多くのインシデントを見てきた私から言わせれば、SSTI(Se...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】テンプレートインジェクション(SSTI):サーバーサイドテンプレートエンジンの悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートインジェクション(SSTI)の深淵:なぜ「ただの文字列」がサーバーを乗っ取るのかこんにちは。現場で日々、防御側の視点からシステムを磨き上げているエンジニア諸君。今日は「SSTI(Server-Side Template Inje...
アプリケーションセキュリティ & 安全な開発

【入門編】テンプレートインジェクション(SSTI):サーバーサイドテンプレートエンジンの悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!現場の最前線でセキュリティと格闘しているエンジニアの皆さん。今日は、開発の現場で意外と見落とされがちな、でも一度食らうと致命傷になる「SSTI(サーバーサイドテンプレートインジェクション)」についてお話ししますね。「難しそう…」...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XPathインジェクション:XMLデータベースに対するクエリ操作 – アプリケーションセキュリティ & 安全な開発防御ガイド

XPathインジェクションの深淵:XML構造をハックする「盲点」を突く多くのエンジニアは、SQLインジェクションには過敏なほど反応する。しかし、システムがXMLデータベースや設定ファイル、あるいはSOAPベースのレガシーなAPIを扱う際、X...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XPathインジェクション:XMLデータベースに対するクエリ操作 – アプリケーションセキュリティ & 安全な開発防御ガイド

XPathインジェクション:XMLの「裏口」を塞ぐ、現場の技術論現場でコードをレビューしていると、SQLインジェクションには過敏なほど敏感なのに、XMLを扱う箇所になると途端にガードが甘くなるエンジニアが多い。XMLデータベースや設定ファイ...
アプリケーションセキュリティ & 安全な開発

【入門編】XPathインジェクション:XMLデータベースに対するクエリ操作 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵穴を覗き見る「XPathインジェクション」:データ泥棒を追い出すための防犯術こんにちは!セキュリティの現場で日々、複雑な攻撃と対峙しているエンジニアです。今日は「XPath(エックスパス)インジェクション」という、少し名前が仰々しい攻撃に...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】LDAPインジェクション:ディレクトリサービスへの不正クエリ注入 – アプリケーションセキュリティ & 安全な開発防御ガイド

LDAPインジェクションの深淵:プロトコルの盲点と「安全」の境界線LDAPインジェクション。この言葉を聞いて「ああ、や()をエスケープすればいいんだろ?」と反射的に思ったのであれば、あなたはまだ表層しか見ていない。現実のインシデント現場では...
スポンサーリンク