インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMベースXSSの発生メカニズムとクライアントサイドのソース・シンク関係 – アプリケーションセキュリティ & 安全な開発防御ガイド

フロントエンドの「死角」を突く:DOMベースXSSの正体と、現場で通用する防御術多くのエンジニアが「XSS対策はサーバーサイドでエスケープすれば万全」という幻想を抱いている。だが、残念ながらそれは現代のWebアプリケーションにおいては半分し...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMベースXSSの発生メカニズムとクライアントサイドのソース・シンク関係 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:その「便利さ」が招く、ブラウザの中の泥棒にご用心こんにちは。セキュリティの現場で日々、複雑な攻撃と格闘しているエンジニアです。今日は、Web開発の現場で「意外と見落とされがちな落とし穴」である「DOMベースXSS(クロス...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】蓄積型(Stored)XSSの脆弱性メカニズムとデータベース汚染 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの深層:データベースという「毒の培養槽」をどう解毒するか多くのジュニアエンジニアは、XSSを「アラートボックスが出るだけの嫌がらせ」と過小評価している。だが、現場で死線を越えてきた我々にとって、Stored XSS(蓄積型XSS...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】蓄積型(Stored)XSSの脆弱性メカニズムとデータベース汚染 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの恐怖:なぜあなたのDBは「時限爆弾」と化すのか現場でインシデント対応をしていると、「XSSなんて今更でしょ?」という慢心した空気を感じることがある。だが、断言しよう。蓄積型(Stored)XSSを見逃しているシステムは、爆弾の...
アプリケーションセキュリティ & 安全な開発

【入門編】蓄積型(Stored)XSSの脆弱性メカニズムとデータベース汚染 – アプリケーションセキュリティ & 安全な開発防御ガイド

忍び寄る「毒入りの手紙」:蓄積型XSSというデータベース汚染の恐怖こんにちは。セキュリティの世界へようこそ。今日は、Web開発者なら一度は耳にするであろう「XSS(クロスサイトスクリプティング)」の中でも、特にタチが悪い「蓄積型(Store...
アプリケーションセキュリティ & 安全な開発

【入門編】反射型XSSの攻撃メカニズムとURLパラメータ操作によるスクリプト実行 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めたはずなのに…「反射型XSS」という名の招かれざる客こんにちは。セキュリティの世界で「デジタルな防犯」を専門にしているエンジニアです。今日は、開発現場で避けては通れない「XSS(クロスサイト・スクリプティング)」という攻撃につ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF攻撃の検知とログ分析:異常なリファラーとトークン不一致の監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFは「死んだ脆弱性」ではない:ログの深淵から読み解くセッションハイジャックの萌芽「CSRF(クロスサイトリクエストフォージェリ)? まさか、今の時代にトークン検証を忘れるエンジニアなんていないだろう」もしあなたがそう考えているなら、そ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF攻撃の検知とログ分析:異常なリファラーとトークン不一致の監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFは「死んだ」のか?:ログから読み解く攻撃の予兆と防御の鉄則「CSRF(クロスサイトリクエストフォージェリ)? 今どきSameSite属性があるし、もう対策済みでしょ」もし君がそう思っているなら、一度本番環境のWAFログを深く覗いてみ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF攻撃の検知とログ分析:異常なリファラーとトークン不一致の監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「知らないうちに銀行振込」が行われるのか?CSRF攻撃の仕組みと守り方こんにちは!セキュリティの現場で日々、泥臭いインシデントと向き合っているエンジニアです。今日は、Web開発者なら絶対に避けて通れない「CSRF(シーエスアールエフ)」...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0における認可コードの短寿命化とワンタイム利用の強制 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0認可コード:その「短命さ」が守る境界線と、実装の泥臭い盲点OAuth 2.0の認可コード(Authorization Code)を単なる「一時的なトークン」と捉えているなら、それはセキュリティアーキテクトとしては甘い。これ...
スポンサーリンク