インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0の認可サーバーにおけるリダイレクトURIのワイルドカード禁止 – アプリケーションセキュリティ & 安全な開発防御ガイド

「まあ、便利だし…」が命取り!OAuthのリダイレクトURIでワイルドカードを使ってはいけない理由こんにちは。現場の最前線でセキュリティと向き合っていると、たまに「利便性」という名の悪魔の囁きに負けてしまったコードに出会うことがあります。そ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF対策としてのカスタムHTTPヘッダー検証とCORSの併用戦略 – アプリケーションセキュリティ & 安全な開発防御ガイド

エンジニアの皆さん、こんにちは。現場で泥臭くコードを書き、時には深夜のインシデント対応で汗を流す「セキュリティの現場監督」です。今日は、Webアプリ開発の登竜門であり、かつベテランでも油断すると足元をすくわれる「CSRF(クロスサイト・リク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID ConnectのUserInfoエンドポイントにおけるアクセストークンのスコープ制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線を再定義せよ:OIDC UserInfoエンドポイントにおける「スコープ」は、単なるメタデータではないインフラからアプリケーションまでスタック全体を俯瞰していると、多くのエンジニアが「アクセストークン」を単なる認証のパスポートだと誤解...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID ConnectのUserInfoエンドポイントにおけるアクセストークンのスコープ制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニア諸君、今日も泥臭いデバッグと格闘しているか?今日は「OpenID Connect(OIDC)」の話をしよう。多くの連中が「認証さえ通れば終わり」と思っているが、真の悪夢は認証後のアクセストークン(AT)の取り扱いで始まる。特...
アプリケーションセキュリティ & 安全な開発

【入門編】OpenID ConnectのUserInfoエンドポイントにおけるアクセストークンのスコープ制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

「その鍵、家中の全部を開けられますか?」OpenID Connectで学ぶ、最小権限の防犯ルールこんにちは。セキュリティの世界で泥臭い現場を歩んできたライターです。今日は、開発現場でよく聞く「OpenID Connect(OIDC)」と「ア...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セッション固定攻撃(Session Fixation)のメカニズムと対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションの「檻」を再構築せよ:セッション固定攻撃の深淵とアーキテクトが為すべき「Regenerate」の真意セキュリティを語る際、多くのエンジニアはWAFのルールセットや複雑な暗号化アルゴリズムに目を奪われがちだ。だが、現場で泥をすすり、...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セッション固定攻撃(Session Fixation)のメカニズムと対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション固定攻撃(Session Fixation)を「過去のもの」にするための防衛論現場でコードをレビューしていると、ログイン処理の冒頭で「いかに認証を通すか」ばかりに注力し、その後の「セッションの引き継ぎ」という極めて脆弱なポイントを...
アプリケーションセキュリティ & 安全な開発

【入門編】セッション固定攻撃(Session Fixation)のメカニズムと対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、コードと向き合い、サービスを育てている皆さんに、今日は「セッション固定攻撃(Session Fixation)」という、少し地味だけれど非常に恐ろしい罠についてお話しします。「認証を通せば安全...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0の認可コードフローにおけるImplicitフローの廃止推奨理由 – アプリケーションセキュリティ & 安全な開発防御ガイド

Implicitフローの終焉:なぜ「便利さ」はセキュリティの死角となるのか認可フローの設計において、かつての常識が今の脆弱性となることは珍しくない。OAuth 2.0の策定初期、フロントエンド単体(SPA)での実装の容易さを求めて採用された...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0の認可コードフローにおけるImplicitフローの廃止推奨理由 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Implicitフロー」は現代のWeb開発で「死に体」なのか?現場エンジニアが知るべき本質こんにちは。今日もどこかのサーバーでアラートが鳴り響いているかもしれないが、一つだけ言わせてほしい。「古い実装の惰性」ほど、セキュリティにとって...
スポンサーリンク