インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0の認可コードフローにおけるImplicitフローの廃止推奨理由 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵を「窓から投げ込む」のはやめよう:OAuth 2.0におけるImplicitフローが引退した理由こんにちは。セキュリティの現場で日々、泥臭いインシデント対応や設計レビューを行っているエンジニアです。今日は、OAuth 2.0の世界で「昔は...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CORS(Cross-Origin Resource Sharing)ポリシーの誤設定による情報漏洩 – アプリケーションセキュリティ & 安全な開発防御ガイド

CORSの「甘い設定」は、もはや単なる設定ミスではない:境界防御の崩壊と戦術的対策世界中のコードベースを監査していると、今なお絶滅しない「CORSの不適切な設定」に遭遇する。開発者が「とりあえず動かしたい」という一心で設定した Access...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CORS(Cross-Origin Resource Sharing)ポリシーの誤設定による情報漏洩 – アプリケーションセキュリティ & 安全な開発防御ガイド

CORS誤設定の恐怖:なぜ「とりあえずワイルドカード」が致命的なのか「とりあえず動けばいいから、Access-Control-Allow-Origin: にしておこう」もし君のチームでそんなコードがレビューを通過しているなら、それは時限爆弾...
アプリケーションセキュリティ & 安全な開発

【入門編】CORS(Cross-Origin Resource Sharing)ポリシーの誤設定による情報漏洩 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵、誰にでも開けっ放しにしていませんか? CORS設定の落とし穴を徹底解説こんにちは。セキュリティの現場に長くいると、「完璧なセキュリティなんて存在しない」という現実に直面することが多々あります。ですが、「防げるはずの泥棒」に合わない...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID ConnectのIDトークン検証におけるaud(Audience)とiss(Issuer)の確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDトークン検証の「深淵」:audとissが守る境界線と、その先にある設計の罠セキュリティの現場で最も悲惨なのは、「認証を通したつもり」になっている時だ。OAuth 2.0 / OpenID Connect (OIDC) の実装において、a...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID ConnectのIDトークン検証におけるaud(Audience)とiss(Issuer)の確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

IDトークン検証の「盲点」:audとissをサボる開発者が招く破滅現場でコードレビューをしていると、未だに「とりあえずJWTをデコードして、中身のsub(ユーザーID)だけ見て認証を通す」という実装に出くわす。これ、セキュリティの観点から言...
アプリケーションセキュリティ & 安全な開発

【入門編】OpenID ConnectのIDトークン検証におけるaud(Audience)とiss(Issuer)の確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵、かけたはずなのに? IDトークン検証で「なりすまし」を防ぐ極意こんにちは。セキュリティの世界へようこそ。今日は、モダンなWebアプリ開発で避けては通れない「OpenID Connect(OIDC)」の、少し地味だけど命取りになる「...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0におけるstateパラメータの役割とCSRF対策としての実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「state」は単なる文字列ではない:CSRFから身を守るための深層防衛論「OAuth 2.0のstateパラメータなんて、ただのランダムな文字列を送って戻ってきたら比較するだけでしょ?」もし君が設計レビューでそんな言葉...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0におけるstateパラメータの役割とCSRF対策としての実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「Stateパラメータ」を疎かにするな:CSRFを許さないための実装論現場でコードレビューをしていると、OAuth 2.0の実装で「とりあえず動くから」とstateパラメータを省略したり、固定値を入れていたりするエンジニ...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0におけるstateパラメータの役割とCSRF対策としての実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、見えない脅威と戦っているエンジニアの皆さん、あるいはこれから開発の現場に立つ新人の皆さん、いつもお疲れ様です。今日は、Web開発の現場で避けては通れない「OAuth 2.0」という仕組みと、そ...
スポンサーリンク