OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【入門編】不適切な認証・認可によるIDOR(Insecure Direct Object Reference)の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

「URLの数字を変えるだけ」で大惨事?IDORの恐怖と、今日からできる「鍵の掛け方」こんにちは。セキュリティの世界へようこそ。今日は、開発現場でつい見落とされがちなのに、やられると致命傷になる「IDOR(アイドア:不適切な直接オブジェクト参...
OWASP Top 10の基本概念と最新動向

【入門編】XML External Entity (XXE) 攻撃の防止とパーサー設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜその「XML」が泥棒を招くのか?XXE攻撃の正体と、鍵のかけ方を徹底解説こんにちは!セキュリティの世界へようこそ。今日は、Web開発の現場で意外と見落とされがちな「XXE(XML External Entity)攻撃」についてお話ししま...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】サーバーサイドリクエストフォージェリ (SSRF) の防御とネットワーク分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSRFという「境界線」の崩壊 —— ネットワーク分離とゼロトラストの深淵多くのエンジニアが「SSRF(Server-Side Request Forgery)はURLをバリデーションすれば防げる」と信じ込んでいる。だが、現場で数多のインシ...
OWASP Top 10の基本概念と最新動向

【実務・中級編】サーバーサイドリクエストフォージェリ (SSRF) の防御とネットワーク分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSRF:クラウド時代の「見えない侵入者」を完封する技術現場でインシデント対応をしていると、最近特に頭を抱えるのがSSRF(Server-Side Request Forgery)だ。かつては「外部から内部を覗き見られる」程度に思われていた...
OWASP Top 10の基本概念と最新動向

【入門編】サーバーサイドリクエストフォージェリ (SSRF) の防御とネットワーク分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

サーバーの「おつかい」が悪用される?SSRFの恐怖と、それを防ぐ最強のガード術こんにちは。セキュリティの世界へようこそ。今日は、近年のウェブアプリケーションにおいて「最も狡猾で、かつ見過ごされがちな脅威」の一つ、SSRF(サーバーサイドリク...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】HTTP/2 および HTTP/3 におけるヘッダー圧縮攻撃(HPACK/QPACK)対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTP/2・HTTP/3の深淵:HPACK/QPACK圧縮攻撃が突く「メモリの綻び」HTTP/1.1の時代、私たちは「ヘッダーが重い」と嘆き、それを解決するためにHTTP/2のHPACK(Header Compression)を歓迎した。...
OWASP Top 10の基本概念と最新動向

【実務・中級編】HTTP/2 および HTTP/3 におけるヘッダー圧縮攻撃(HPACK/QPACK)対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTP/2・HTTP/3の「盲点」:ヘッダー圧縮攻撃(HPACK/QPACK)からサーバーを守り抜く技術現場でインシデント対応をしていると、多くのエンジニアが「TLSさえかけていればWeb通信は安全だ」という幻想を抱いていることに気づかさ...
OWASP Top 10の基本概念と最新動向

【入門編】HTTP/2 および HTTP/3 におけるヘッダー圧縮攻撃(HPACK/QPACK)対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

「通信の効率化」が招く落とし穴:HTTP/2・HTTP/3のヘッダー圧縮攻撃からサーバーを守るには?こんにちは。セキュリティの現場で日々、巧妙化する攻撃と対峙しているエンジニアです。今日は、Webサイトを高速化するために導入された「HTTP...
OWASP Top 10の基本概念と最新動向

【入門編】Cross-Origin Opener Policy (COOP) と Cross-Origin Embedder Policy (COEP) – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリ開発をしていると、「なぜこんな面倒な設定をしなきゃいけないんだ?」と叫びたくなる瞬間がありますよね。特に「COOP」や「COEP」といったヘッダーは、初めて見たとき「呪文かな?」と思う...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Cross-Origin Resource Sharing (CORS) の安全なポリシー設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

CORSの「ワイルドカード」という名のパンドラの箱:アーキテクトが知るべき実装の深淵CORS(Cross-Origin Resource Sharing)の設定を「とりあえず動けばいい」という理由で Access-Control-Allow...
スポンサーリンク