アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】LDAPインジェクション:ディレクトリサービスへの不正クエリ注入 – アプリケーションセキュリティ & 安全な開発防御ガイド

LDAPインジェクション:あなたの家の「合鍵」が盗まれないためにこんにちは!セキュリティの世界へようこそ。今日は、少し地味だけれど、悪用されると非常に厄介な「LDAPインジェクション」についてお話しします。「LDAP(エルダップ)」って聞い...
アプリケーションセキュリティ & 安全な開発

【入門編】OSコマンドインジェクション:言語別実行関数の危険性(exec, system, popen) – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵を「合鍵」で開けさせるな!OSコマンドインジェクションの恐ろしい罠こんにちは!セキュリティの世界へようこそ。今日は、開発現場でついやってしまいがちな、でも一度やらかすと家(サーバー)のすべてを泥棒に明け渡してしまう危険な扉——「OSコ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Express.jsにおける入力バリデーションライブラリ(express-validator)の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線での防衛:Express.jsにおける「入力」という名の毒物と、express-validatorによる制圧コードを書き始めたばかりのジュニアエンジニアは、しばしば「入力値のバリデーション」を単なるUIの利便性向上、あるいは「ユーザー...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Express.jsにおける入力バリデーションライブラリ(express-validator)の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「バリデーション」が現場で軽視されるのか —— 脆弱性の入り口を塞ぐ極意こんにちは。現場で泥をすすりながらインシデント対応をしていると、つくづく思うことがあります。「なぜ、これほどまでにインジェクション攻撃は消えないのか」と。多くのエン...
アプリケーションセキュリティ & 安全な開発

【入門編】Express.jsにおける入力バリデーションライブラリ(express-validator)の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクション攻撃からアプリを守れ!『express-validator』で玄関の鍵を二重にする方法こんにちは。現場で泥臭くインシデントと戦い続けているエンジニアです。今日は「インジェクション攻撃」という、Webの世界では最も古くからあり...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Ruby on RailsにおけるActiveRecordのSQLインジェクション脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

RailsのActiveRecordにおける「安全」という幻想:SQLiの深層とアーキテクトが守るべき境界線Railsエンジニアの多くは、ActiveRecordが「SQLを隠蔽してくれる便利な魔法」だと信じている。だが、セキュリティの世界...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Ruby on RailsにおけるActiveRecordのSQLインジェクション脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「Railsなら大丈夫」という慢心が招く惨事:ActiveRecordのSQLインジェクションを根絶する現場でコードレビューをしていると、未だに信じられないコードに出くわすことがある。「RailsはORM(ActiveRecord)がよしな...
アプリケーションセキュリティ & 安全な開発

【入門編】Ruby on RailsにおけるActiveRecordのSQLインジェクション脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードと格闘している皆さん、お疲れ様です。今日は、多くのRailsエンジニアが一度は通る、そして一歩間違えれば致命傷になりかねない「ActiveRecordのSQLインジェクション」についてお話しします。「Rail...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DjangoにおけるORMの安全な利用とraw()メソッドの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

Django ORMの「魔法」と「禁忌」:安全なデータアクセスの深淵多くのエンジニアは、Django ORMを単なる「SQLを書かなくて済む便利な抽象化レイヤー」だと認識している。しかし、セキュリティアーキテクトの視点から見れば、それはSQ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DjangoにおけるORMの安全な利用とraw()メソッドの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

DjangoのORMは「魔法」ではない:安全なクエリ構築とraw()の呪いを解く技術現場でコードレビューをしていると、未だに「Djangoを使っているからSQLインジェクションは起きない」と信じ込んでいる若手が少なくない。確かにDjango...
スポンサーリンク