OWASP Top 10の基本概念と最新動向

スポンサーリンク
OWASP Top 10の基本概念と最新動向

【実務・中級編】Permissions-Policy (旧Feature-Policy) によるブラウザ機能の制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Permissions-Policy」を無視するのか?:ブラウザの蛇口を締め上げる防衛術やあ。現場で泥をすすりながらインシデント対応をしているエンジニア諸君、今日も「動けば正義」のコードを書いていないだろうか?今日は、多くの開発者が「...
OWASP Top 10の基本概念と最新動向

【入門編】Permissions-Policy (旧Feature-Policy) によるブラウザ機能の制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリとコードを書いていると、ついつい「機能の実装」に集中してしまいがちですよね。でも、ちょっと待ってください。「動くものを作ること」と「安全に動くものを作ること」は、実は別のスキルなんです...
OWASP Top 10の基本概念と最新動向

【入門編】Referrer-Policy による情報漏洩の最小化 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずなのに、なぜか「訪問先のメモ」を落としてしまう?こんにちは。セキュリティの世界で長く泥臭い現場を歩んできたエンジニアです。今日は皆さんに、Webサイトの「うっかり漏洩」を防ぐための非常に重要な武器、「Referrer-P...
OWASP Top 10の基本概念と最新動向

【入門編】X-Content-Type-Options: nosniff によるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。日々、見えない脅威と戦っているエンジニアの皆さん、あるいは「セキュリティってなんか難しそう…」と不安を感じている新人担当者の皆さん、お疲れ様です。今日は、数あるセキュリティ対策の中でも、「え、そんな...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】Content-Security-Policy (CSP) の厳密なディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「設定して終わり」の特効薬ではない:現代のフロントエンド防衛論「CSPを導入したからXSSは完璧だ」と豪語するエンジニアに出会うと、私は決まってそのCSPヘッダーをブラウザのデベロッパーツールで確認する。十中八九、'unsafe-i...
OWASP Top 10の基本概念と最新動向

【実務・中級編】Content-Security-Policy (CSP) の厳密なディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSP(Content-Security-Policy)は「魔法の杖」ではない。防御の最後の砦を築くための設計論現場でインシデント対応をしていると、よくこんな相談を受ける。「CSPを入れたいんですが、どのディレクティブを許可すればいいですか...
OWASP Top 10の基本概念と最新動向

【入門編】Content-Security-Policy (CSP) の厳密なディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で、日々「どうすればシステムを泥棒から守れるか」と格闘しているエンジニアです。今日は、WebサイトをXSS(クロスサイトスクリプティング)という「悪意ある侵入者」から守るための最強の盾、「Content-Se...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】HTTP Strict Transport Security (HSTS) の実装とプリロード設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

HSTSの深淵:なぜ「HTTPS強制」だけでは、まだ不十分なのか多くのジュニアなエンジニアや、セキュリティを「チェックリスト」としてしか捉えていないマネージャーは、HSTS(HTTP Strict Transport Security)を「...
OWASP Top 10の基本概念と最新動向

【実務・中級編】HTTP Strict Transport Security (HSTS) の実装とプリロード設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

「HTTPS対応済み」という慢心が招く惨劇:HSTSで「最初の1秒」を死守せよ現場でインシデント対応をしていると、よく耳にするのが「HTTPS化は完了しています」という言葉だ。だが、本当にそうだろうか?多くのエンジニアが犯す致命的な勘違いは...
OWASP Top 10の基本概念と最新動向

【入門編】HTTP Strict Transport Security (HSTS) の実装とプリロード設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜあなたのサイトは「鍵をかけ忘れた家」になっているのか?:HSTSで守る通信の鉄則こんにちは。セキュリティの世界で泥臭い現場を歩んできた人間として、今日は皆さんに「Webサイトの玄関の鍵」の話をしようと思います。「うちはHTTPS(SSL...
スポンサーリンク