インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのsandboxディレクティブによるiframeの制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線の解体:CSP sandbox ディレクティブが握る「ブラウザの檻」の真価セキュリティ・アーキテクトとして、我々は日々「信頼の境界」を設計している。しかし、Webというプロトコルは、設計当初から「ドキュメント間でのリソース共有」を前提...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのsandboxディレクティブによるiframeの制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

iframeは「諸刃の剣」:CSP sandboxディレクティブで封じ込める攻撃者の魔の手現場でインシデント対応をしていると、「なぜこんな仕様にしたんだ……」と頭を抱えたくなるような実装に多々遭遇する。その代表格が、不用意に外部サイトや信頼...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのsandboxディレクティブによるiframeの制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

悪意ある「間借り」を許さない!CSPのsandboxでiframeを鉄壁にする方法こんにちは。現場で泥臭いインシデント対応を続けているエンジニアです。今日は、Web開発の現場で「なんとなく設定しているけれど、実はよく分かっていない」という声...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セッション固定攻撃とCSRFの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションの「不変性」が招く破滅:セッション固定とCSRFの交差点で多くの現場で「ログイン時のセッションID再生成」は、単なるチェックリストの項目として処理されている。だが、攻撃者の視点から見れば、それは「一度奪った権限を、いかに永続化させ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セッション固定攻撃とCSRFの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインは「儀式」ではない:セッション固定とCSRFが招く「境界線の崩壊」現場でコードをレビューしていると、いまだに「ログイン処理の最後でセッションIDを再生成しない」という、致命的な設計ミスに出くわすことがある。「セッションIDを使い回し...
アプリケーションセキュリティ & 安全な開発

【入門編】セッション固定攻撃とCSRFの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ログインしても「鍵」はそのまま?セッション固定とCSRFから学ぶ、Webの防犯術こんにちは!セキュリティの世界へようこそ。日々コードを書いていると、「動けばいいや」という気持ちになりがちですが、ふとした油断が大きな事故に繋がるのがWeb開発...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】クロスサイトスクリプティング(XSS)とCSRFの複合攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSを「踏み台」にするCSRF:防衛ラインを崩壊させる攻撃チェーンの解剖学セキュリティの現場において、XSS(クロスサイトスクリプティング)とCSRF(クロスサイトリクエストフォージェリ)を別々の問題として扱う時代は終わった。現代の洗練さ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】クロスサイトスクリプティング(XSS)とCSRFの複合攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

脆弱性の「連鎖」を断て:XSSからCSRFを紐解く、実戦的セキュリティ戦略現場で戦うエンジニア諸君、お疲れ様。今日もどこかのサーバーで脆弱性が突かれ、深夜の呼び出しに怯える日々を過ごしていないか?多くの開発者は「XSS対策はサニタイズ」「C...
アプリケーションセキュリティ & 安全な開発

【入門編】クロスサイトスクリプティング(XSS)とCSRFの複合攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵をかけても泥棒が入る?」XSSとCSRFの恐ろしい共演と、その防ぎ方こんにちは!セキュリティの世界へようこそ。日々、開発の現場で「セキュリティ対策はバッチリ!」と思っていても、実はその裏で攻撃者は「どうすればその対策をすり抜けて、あなた...
アプリケーションセキュリティ & 安全な開発

【入門編】Webフレームワーク標準のCSRF対策機能の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜあなたのWebサイトは「なりすまし」を許してしまうのか?CSRF対策の基本を丁寧に紐解くこんにちは。セキュリティの現場で日々、防御の最前線に立っている者です。今日は、開発現場でつい後回しにされがちな、しかし一度やられると致命傷になりかね...
スポンサーリンク