OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】DOM-based XSSの発生メカニズムとソース・シンクの特定 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM-based XSSの深淵:ブラウザの実行コンテキストを支配する「ソースとシンク」の静的解析セキュリティ界隈では、DOM-based XSSは「枯れた脆弱性」として軽視されがちだ。しかし、現代のシングルページアプリケーション(SPA)...
OWASP Top 10の基本概念と最新動向

【実務・中級編】DOM-based XSSの発生メカニズムとソース・シンクの特定 – アプリケーションセキュリティ & 安全な開発防御ガイド

「URLのゴミ」が実行権限に化ける:DOM-based XSSの正体と実戦的な封じ込め現場でインシデント対応をしていると、「XSSなんて今さら」と高を括っている若手が必ずと言っていいほど躓くのが DOM-based XSS だ。サーバーサイ...
OWASP Top 10の基本概念と最新動向

【入門編】DOM-based XSSの発生メカニズムとソース・シンクの特定 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めても「窓」が開いていたら?DOM-based XSSの正体を暴く皆さん、こんにちは。現場で泥臭いインシデント対応をしていると、「完璧なセキュリティ対策をしたはずなのに、なぜか侵入された」という相談をよく受けます。多くのエンジニ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Cross-Site Request Forgery (CSRF) 対策としてのSameSite属性とトークン – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの深淵:SameSite属性の幻想と、多層防御としてのAnti-CSRFトークンの再定義「CSRF対策は SameSite=Lax を設定して終わり」。もし君がそう考えているなら、今すぐその甘い認識を捨てたほうがいい。現場で戦う我々...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Cross-Site Request Forgery (CSRF) 対策としてのSameSite属性とトークン – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFは「死んだ」のか?:SameSite属性とトークンで防ぐ、ブラウザの「お節介」の悪用「CSRFなんて今の時代、SameSite属性さえあれば完璧でしょ?」もし君がそう思っているなら、少しだけ立ち止まってほしい。確かにモダンなブラウザ...
OWASP Top 10の基本概念と最新動向

【入門編】Cross-Site Request Forgery (CSRF) 対策としてのSameSite属性とトークン – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFという「勝手に鍵を開けられる」脅威から、あなたのWebサイトを守り抜く方法こんにちは。現場で泥臭くインシデントと戦い続けているセキュリティエンジニアです。今日は、Web開発を始めたばかりの方なら一度は耳にするであろう「CSRF(クロ...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】HTTPヘッダーインジェクションとレスポンス分割攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPヘッダー・インジェクションの深淵:プロトコル仕様の「揺らぎ」を突く攻撃者たちの思考HTTPヘッダー・インジェクションは、一見すると「OWASP Top 10の古典的な脆弱性」というレッテルを貼られがちだ。しかし、現場の最前線でインシ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】HTTPヘッダーインジェクションとレスポンス分割攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPヘッダーインジェクション:その「改行」がシステムを崩壊させる現場でインシデント対応をしていると、意外なほど見落とされているのが「HTTPヘッダー」への信頼過多だ。多くのエンジニアが「POSTボディのバリデーション」には血眼になるが、...
OWASP Top 10の基本概念と最新動向

【入門編】HTTPヘッダーインジェクションとレスポンス分割攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めたはずなのに…「HTTPヘッダーインジェクション」という見えない泥棒の話こんにちは。セキュリティの世界で「盾」を握り続けている者です。今日は、開発現場でつい見落とされがちな「HTTPヘッダーインジェクション」と「レスポンス分割...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Server-Side Request Forgery (SSRF) の攻撃シーケンスと防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSRFの深淵:クラウドの「神の権限」を奪うパケットの操縦術SSRF(Server-Side Request Forgery)を単なる「URL入力欄の脆弱性」と捉えているなら、君のアーキテクチャは既に危うい。現代のクラウドネイティブな環境に...
スポンサーリンク