アプリケーションセキュリティ & 安全な開発

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】HTTPヘッダーインジェクションの防止と検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

ヘッダーインジェクションの深淵:プロトコル解釈の不一致と「見えない壁」の設計セキュリティの最前線にいる諸君なら、HTTPレスポンスヘッダーへの汚染がいかに「静かなる致命傷」であるかは理解しているはずだ。多くのエンジニアは「バリデーションさえ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】HTTPヘッダーインジェクションの防止と検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

ヘッダーインジェクション:なぜ「たかがヘッダー」がサイトを乗っ取るのかエンジニア諸君、日々コードを叩いていると、ついつい「HTTPヘッダーなんて所詮メタデータだろ?」と軽視したくなる気持ちはわかる。だが、セキュリティの世界で最も致命的な事故...
OWASP Top 10の基本概念と最新動向

【入門編】HTTPヘッダーインジェクションの防止と検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ヘッダーに混ぜるな危険!」——HTTPヘッダーインジェクションを、家の鍵の仕組みで理解しようこんにちは!セキュリティの世界へようこそ。システム開発の現場にいると、「HTTPヘッダー」という言葉を耳にすることがあるかもしれません。普段は黒子...
OWASP Top 10の基本概念と最新動向

【入門編】セキュリティログの適切な出力と機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭いインシデント対応をしていると、「完璧な鍵をかけたはずの家」なのに、「玄関のメモ帳に合鍵の場所が書いてあった」せいで侵入される……そんなケースを山ほど見てきました。今日は、開発現場でつい軽...
OWASP Top 10の基本概念と最新動向

【入門編】安全でないデシリアライゼーションの脆弱性と対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデント対応を続けている者です。今日は、開発現場でつい見過ごされがちだけど、一度突かれるとシステムが「全滅」しかねない恐ろしい罠、「安全でないデシリアライゼーション」についてお話しします。難しそう...
OWASP Top 10の基本概念と最新動向

【入門編】XML External Entity (XXE) 攻撃の仕組みとパーサー設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

「XMLの裏口」にご用心!XXE攻撃からシステムを守るための防犯知識こんにちは。セキュリティの世界へようこそ。今日は、一見すると地味で難しそうな「XXE(XML External Entity)攻撃」について、私たちの身近な「家の防犯」に例...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】インジェクション攻撃を防ぐためのプリペアードステートメントの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクションの深淵:プリペアードステートメントを超えた先の「境界線」を守る「SQLインジェクション? まだそんな初歩的な話をしているのか?」もし君が今の現場でそう感じているなら、それは幸運だ。だが、現実は冷酷だ。大規模システムにおいて、...
OWASP Top 10の基本概念と最新動向

【実務・中級編】インジェクション攻撃を防ぐためのプリペアードステートメントの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

「バリデーションだけで防げる」という幻想を捨てろ。インジェクション攻撃を根絶する防壁の作り方現場でコードレビューをしていると、未だに後を絶たないのが「文字列結合によるクエリ生成」だ。「入力値はフロントエンドでバリデーションしているから大丈夫...
OWASP Top 10の基本概念と最新動向

【入門編】インジェクション攻撃を防ぐためのプリペアードステートメントの強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を「壊さず」開けさせるな!インジェクション攻撃からアプリを守る鉄則こんにちは。現場でセキュリティの泥臭い対応を長年続けてきた者です。今日は「インジェクション攻撃」についてお話しします。名前は難しそうですが、仕組みはとてもシンプル。そ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】安全なパスワードハッシュ化アルゴリズム (Argon2, bcrypt) – アプリケーションセキュリティ & 安全な開発防御ガイド

パスワードハッシュの「コスト」をケチるな:現代の脅威モデルにおけるArgon2の深淵「MD5やSHA-1は使うな」——この警告を耳にタコができるほど聞いてきた諸君にとって、今さらハッシュ関数の選定について語るのは退屈かもしれない。しかし、実...
スポンサーリンク