アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】DjangoにおけるORMの安全な利用とraw()メソッドの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、コードと向き合う皆さんの努力には敬意を表します。さて、今日はDjangoという非常に優秀なWebフレームワークを使いながら、「なぜかセキュリティの穴が開いてしまう」という悲劇を防ぐための、少し...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Spring FrameworkにおけるSQLインジェクション対策:JdbcTemplateとNamedParameterJdbcTemplate – アプリケーションセキュリティ & 安全な開発防御ガイド

SpringアプリケーションにおけるSQLインジェクション:その「悪魔の連結」と防衛アーキテクチャの真髄現代のWebアプリケーションにおいて、SQLインジェクション(SQLi)はもはや「古典」として片付けられがちだ。しかし、インシデントレス...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Spring FrameworkにおけるSQLインジェクション対策:JdbcTemplateとNamedParameterJdbcTemplate – アプリケーションセキュリティ & 安全な開発防御ガイド

SQLインジェクションを「過去の遺物」にしないために:Spring JdbcTemplateの正しい作法現場でコードレビューをしていると、未だに「なぜこれをやってしまったんだ?」と頭を抱えたくなるような実装に出くわすことがある。特にSpri...
アプリケーションセキュリティ & 安全な開発

【入門編】Spring FrameworkにおけるSQLインジェクション対策:JdbcTemplateとNamedParameterJdbcTemplate – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界で「盾」を握り続けている者です。今日は、開発現場で避けては通れない「SQLインジェクション」についてお話しします。難しそうな名前ですが、要は「プログラムを騙して、想定外の命令を実行させるズル」のことです。特にS...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】HTTPパラメータ汚染(HPP):Webサーバー間のパラメータ解釈の差異を突く攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPパラメータ汚染(HPP):その「解釈のズレ」が脆弱性の深淵となるセキュリティの世界に身を置いていると、「通信の正規化」という言葉がいかに重いかを痛感する場面に何度も遭遇する。多くのエンジニアは「WAFを通しているから安全だ」と安易に...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HTTPパラメータ汚染(HPP):Webサーバー間のパラメータ解釈の差異を突く攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「WAFが通したリクエスト」が、バックエンドで牙を剥くのか?――HTTPパラメータ汚染(HPP)の現実現場でセキュリティ診断をしていると、必ずと言っていいほど「WAFを入れているからうちは大丈夫です」というエンジニアに出会う。だが、はっ...
アプリケーションセキュリティ & 安全な開発

【入門編】HTTPパラメータ汚染(HPP):Webサーバー間のパラメータ解釈の差異を突く攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵をかけたはずなのに…」 HTTPパラメータ汚染(HPP)という見えない侵入者こんにちは。セキュリティの世界に足を踏み入れたばかりの皆さん、ようこそ。今日は、一見完璧に見える防犯システムが、なぜか「解釈のズレ」だけで破られてしまうという、...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】NoSQLインジェクション:クエリ演算子($gt, $ne等)による認証バイパス – アプリケーションセキュリティ & 安全な開発防御ガイド

NoSQLインジェクションの深淵:JSONクエリ演算子が崩す認証の境界線「SQLさえ防いでいれば安全だ」という認識は、Webアプリケーションの脆弱性診断において最も高くつく慢心だ。MongoDBをはじめとするドキュメント指向データベースにお...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】NoSQLインジェクション:クエリ演算子($gt, $ne等)による認証バイパス – アプリケーションセキュリティ & 安全な開発防御ガイド

SQLだけが敵じゃない:NoSQLインジェクションで「全開」になる認証の裏側「うちはNoSQL(MongoDBとか)使ってるから、SQLインジェクションは関係ないよね」。もし君がそう思っているなら、今日でその甘い認識は捨ててくれ。僕が過去に...
アプリケーションセキュリティ & 安全な開発

【入門編】NoSQLインジェクション:クエリ演算子($gt, $ne等)による認証バイパス – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を「魔法の言葉」で開けられてしまう?NoSQLインジェクションの脅威と対策こんにちは。セキュリティの現場で日々、防御の最前線に立っているエンジニアです。今日は、開発者なら一度は耳にする「インジェクション攻撃」の中でも、特にモダンなア...
スポンサーリンク