インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】カスタムHTTPヘッダー(X-Requested-With等)によるCSRF防御の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

「カスタムヘッダーさえあれば大丈夫」は罠?CSRF防御の盲点をエンジニア視点で紐解くこんにちは。現場で泥臭いインシデント対応をしていると、「これさえやっておけば絶対安全」という言葉ほど怖いものはないと痛感します。今回は、Web開発の現場でよ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ダブルサブミットクッキー法によるステートレスなCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ステートレスなCSRF対策の陥穽:ダブルサブミットクッキー(DSC)の深淵と「境界」の危うさ多くのアーキテクトが「セッション管理は面倒だ」とこぼす。サーバーサイドのメモリを消費し、分散システムではRedis等の外部ストアを介したセッション共...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ダブルサブミットクッキー法によるステートレスなCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ステートレスな環境でのCSRF対策:ダブルサブミットクッキー法の「真実」と「罠」やあ。現場で泥をすすりながらシステムを守り抜いている諸君、お疲れ様。今日は、多くのエンジニアが「なんとなく」実装し、そして「なんとなく」突破されるCSRF(クロ...
アプリケーションセキュリティ & 安全な開発

【入門編】ダブルサブミットクッキー法によるステートレスなCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めても「勝手に開けられる」?CSRFという泥棒の手口と、その対策こんにちは。セキュリティの世界へようこそ。日々、開発の現場で「セキュリティ対策をしましょう」と言われても、「正直、何から手をつけていいか分からない」「専門用語が多す...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0 PKCE(Proof Key for Code Exchange)による認可コード横取り対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

PKCEは「気休め」か「防波堤」か:認可コード横取り攻撃の深層と実装の罠セキュリティエンジニアの諸君。OAuth 2.0のフローを設計する際、PKCE (Proof Key for Code Exchange) を「とりあえず入れとくべきお...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0 PKCE(Proof Key for Code Exchange)による認可コード横取り対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

認可コード横取りの「死角」を突く:PKCEがなぜ「必須」なのか、現場の視点で語ろうこんにちは。インシデント対応の最前線にいると、「なぜこんな初歩的な設計ミスが?」と溜息をつきたくなる瞬間が多々あります。特にOAuth 2.0のフロー、君たち...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0 PKCE(Proof Key for Code Exchange)による認可コード横取り対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

「その認可コード、盗まれてない?」――初心者でもわかるOAuth 2.0 PKCEの重要性こんにちは。セキュリティの世界へようこそ。日々、何千もの脆弱性と向き合っていると、「理論は完璧なのに、なぜかそこだけ穴が開いている」という現場に何度も...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID Connectにおけるnonceパラメータによるリプレイ攻撃防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

OpenID Connectの「nonce」はなぜ形骸化するのか?―IDトークン再利用攻撃を根絶するアーキテクトの思考法多くのエンジニアが「OpenID Connect (OIDC) のnonceはCSRF対策の一つ」と誤解したまま実装を終...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID Connectにおけるnonceパラメータによるリプレイ攻撃防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「nonceはただのランダム文字列ではない」:OIDCにおけるリプレイ攻撃とCSRFを根絶する実装の極意現場でコードレビューをしていると、OpenID Connect (OIDC) の実装で nonce パラメータを「なんとなく適当な文字列...
アプリケーションセキュリティ & 安全な開発

【入門編】OpenID Connectにおけるnonceパラメータによるリプレイ攻撃防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、見えない脅威と戦うエンジニアの皆さん、本当にお疲れ様です。今日は、OpenID Connect(OIDC)という「認証の仕組み」の中で、「nonce(ナンス)」というちょっと聞き慣れないパラメ...
スポンサーリンク