アプリケーションセキュリティ & 安全な開発

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】WebAuthn/FIDO2によるパスワードレス認証とフィッシング耐性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の終焉と「IDの物理化」:WebAuthn/FIDO2が突きつけるセキュリティの地平「パスワードは死んだ」——この言葉を耳にしてから久しいが、未だにレガシーな認証基盤の残滓が、我々のインフラの首を絞め続けている。XSS(クロスサイトスク...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】WebAuthn/FIDO2によるパスワードレス認証とフィッシング耐性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「終わりの始まり」:パスワードレス時代にXSSをどう制するかやあ、エンジニア諸君。今日も脆弱性との終わりのない追いかけっこ、ご苦労様。「パスワードレス認証(WebAuthn/FIDO2)を導入したから、うちはもう安泰だ」なんて考えてい...
アプリケーションセキュリティ & 安全な開発

【入門編】WebAuthn/FIDO2によるパスワードレス認証とフィッシング耐性 – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードはもう古い?WebAuthnで実現する「絶対に盗まれない鍵」の仕組みこんにちは。セキュリティの世界へようこそ。日々、現場で泥臭いインシデント対応をしていると、「パスワードを複雑にすれば大丈夫」という幻想が、いかに簡単に崩れ去るかを...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Permissions Policy (旧Feature-Policy)によるブラウザ機能の制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSのその先へ:Permissions Policyによる「攻撃の多層防御」とブラウザの制圧XSS(クロスサイトスクリプティング)を「単なるスクリプトの注入」と捉えているなら、それは時代錯誤だ。我々が対峙しているのは、もはやJavaScr...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Permissions Policy (旧Feature-Policy)によるブラウザ機能の制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSのその先へ:Permissions Policyでブラウザを「要塞化」する実践ガイド「XSS対策はサニタイズ(エスケープ)さえしていれば安心」――そう思っているなら、そろそろ考えを改めるべきだ。現場でインシデント対応をしていると痛感す...
アプリケーションセキュリティ & 安全な開発

【入門編】Permissions Policy (旧Feature-Policy)によるブラウザ機能の制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。「XSS(クロスサイトスクリプティング)」という言葉、一度は耳にしたことがあるかもしれませんね。Webサイトの入力フォームに悪意あるスクリプトを仕込まれ、勝手に情報を盗まれたり、偽の画面を表示させら...
アプリケーションセキュリティ & 安全な開発

【入門編】Mixed ContentのブロックとUpgrade-Insecure-Requestsの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

「HTTPSなら絶対安心」という油断が招く罠:Mixed Contentとブラウザの防衛術こんにちは!セキュリティの現場で日々、泥臭いインシデントと戦っているエンジニアです。皆さんは、WebサイトのURLの先頭が「https://」になって...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Web Storage (LocalStorage/SessionStorage)のXSSによる窃取リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

Web Storageの黄昏:なぜあなたのJWTは「丸見え」なのか?現代のWebアプリケーションアーキテクチャにおいて、認証トークンの保管場所は「聖域」であるべきだ。しかし、多くのテックリードが陥っている罠がある。それは、LocalStor...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Web Storage (LocalStorage/SessionStorage)のXSSによる窃取リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「LocalStorageにトークン保存? まだそんな危ない橋を渡っているのか?」――XSS対策の最前線現場でコードレビューをしていると、未だに「とりあえずJWTをLocalStorageに突っ込んでおけば、APIコールが楽でしょ」という設...
アプリケーションセキュリティ & 安全な開発

【入門編】Web Storage (LocalStorage/SessionStorage)のXSSによる窃取リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebアプリ、玄関の鍵を「透明な箱」に入れていませんか?:LocalStorageとXSSの危険な関係こんにちは。日夜、デジタル世界の「鍵」を守る仕事をしているセキュリティエンジニアです。今日は、多くの開発者がついついやってしまいが...
スポンサーリンク