インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0におけるリダイレクトURIの厳密な検証とオープンリダイレクタ脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0 リダイレクトURIの「曖昧さ」が招く致命的な帰結OAuth 2.0において、認可コードやアクセストークンを奪取する攻撃は、今やスクリプトキディの遊び場ではなく、高度な標的型攻撃の定石となっている。特にredirect_u...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0におけるリダイレクトURIの厳密な検証とオープンリダイレクタ脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「入口」を塞げ:リダイレクトURIの検証不備が招く致命的な帰結現場のセキュリティ運用を見ていると、OAuth 2.0の実装で「動くこと」を優先しすぎて、「守ること」を疎かにしているケースが非常に多い。特に、認可サーバーが...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0におけるリダイレクトURIの厳密な検証とオープンリダイレクタ脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線で泥臭いインシデント対応に明け暮れているセキュリティエンジニアです。今日は、多くの開発者が「なんとなく動いているから大丈夫だろう」と見過ごしがちな、OAuth 2.0のリダイレクトURIの落とし穴についてお話しします...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】SameSiteクッキー属性(Strict/Lax/None)の仕様とブラウザ挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

クッキーの迷宮:SameSite属性の深淵と、CSRF防御の「最後の砦」セキュリティアーキテクトとして現場に立つ諸君なら、一度は「なぜCSRFトークンを入れているのに、SameSite属性まで厳密に定義する必要があるのか?」という問いに直面...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】SameSiteクッキー属性(Strict/Lax/None)の仕様とブラウザ挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ今さら「SameSite」なのか?CSRFを過去のものにするための現場の鉄則「CSRF(クロスサイトリクエストフォージェリ)対策? まあ、トークン入れてるし大丈夫でしょ」。もし君がそう思っているなら、一度立ち止まってほしい。トークンによ...
アプリケーションセキュリティ & 安全な開発

【入門編】SameSiteクッキー属性(Strict/Lax/None)の仕様とブラウザ挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めるだけでは足りない?「SameSite属性」で守るWebのセキュリティこんにちは。セキュリティの世界へようこそ。システム開発の現場にいると、「セキュリティ対策」という言葉が少し重たく感じられることはありませんか?「ちゃんとログ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Anti-CSRFトークンの生成・検証・破棄のライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの死と再生:トークンライフサイクルにおける「不可視の脆弱性」を撃ち抜く多くのテックリードが「CSRF対策はフレームワークに任せているから大丈夫だ」と安堵している。だが、現場でインシデントレスポンスを担当する我々から見れば、その「任せ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Anti-CSRFトークンの生成・検証・破棄のライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「CSRFトークン」の実装は、未だに穴だらけなのか?現場のコードレビューをしていると、今でも「CSRFトークンを入れているから大丈夫」と胸を張るエンジニアに出くわす。だが、その実装を紐解くと、トークンをセッション変数の上書きで使い回して...
アプリケーションセキュリティ & 安全な開発

【入門編】Anti-CSRFトークンの生成・検証・破棄のライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒は「あなたの家」を知っている?CSRFから大切な情報を守るための「秘密の合言葉」の話こんにちは!セキュリティの現場で日々、複雑な攻撃と対峙しているエンジニアです。今日は、Web開発を始めたばかりの皆さんが必ず一度は耳にするであろう「CS...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF攻撃の基本メカニズムとステートレス/ステートフルな攻撃シナリオ – アプリケーションセキュリティ & 安全な開発防御ガイド

境界を越える意思、CSRFの深淵:ブラウザという「踏み台」の脆弱性再考多くのエンジニアがCSRF(Cross-Site Request Forgery)を「古い脆弱性」と侮る。IPAのリストやOWASP Top 10で見飽きた名前だからだ。...
スポンサーリンク