インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF攻撃の基本メカニズムとステートレス/ステートフルな攻撃シナリオ – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、今さら「CSRF」を語るのか?――その油断が、企業の信頼を焼き尽くす「CSRF(クロスサイトリクエストフォージェリ)? 今どきフレームワークが勝手にやってくれるし、対策済みでしょ?」もし君がそう思っているなら、今すぐその考えを捨ててほ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF攻撃の基本メカニズムとステートレス/ステートフルな攻撃シナリオ – アプリケーションセキュリティ & 安全な開発防御ガイド

「知らない間に、あなたの指が勝手に動く?」CSRF(クロスサイト・リクエスト・フォージェリ)の正体と防ぎ方こんにちは!セキュリティの最前線で日々「泥棒」たちと追いかけっこをしているエンジニアです。今日は、Webの世界で非常に厄介な「CSRF...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】セキュアなフロントエンド開発のためのセキュリティヘッダー一覧 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御の終焉と「HTTPヘッダー」という最後の砦「ファイアウォールを抜ければ安全」という時代は、とうの昔に終わった。現代の脅威は、ユーザーのブラウザという「クライアント側の実行環境」そのものを戦場に変えている。特に、Webアプリケーション...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】セキュアなフロントエンド開発のためのセキュリティヘッダー一覧 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防御は死んだ。フロントエンドで「武装」せよ:現場で使えるHTTPヘッダー完全攻略こんにちは。セキュリティチームのチーフとして、日々ログの海を泳ぎ、侵入の痕跡を追い続けている立場から断言する。「バックエンドのバリデーションだけで安全」など...
アプリケーションセキュリティ & 安全な開発

【入門編】セキュアなフロントエンド開発のためのセキュリティヘッダー一覧 – アプリケーションセキュリティ & 安全な開発防御ガイド

家のセキュリティは「玄関の鍵」だけじゃ足りない?Webサイトを守る「見えない盾」、HTTPセキュリティヘッダー入門こんにちは。普段は企業の防御壁を構築したり、ときには攻撃者の思考をシミュレートしたりしているセキュリティエンジニアです。皆さん...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPの廃止とCORSによる安全なクロスドメイン通信 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「亡霊」を葬り去る:CORS時代のクロスドメイン通信とアーキテクチャの防衛論現場でコードをレビューしていると、時折、化石のような実装に出くわすことがある。その筆頭がJSONP(JSON with Padding)だ。現代のW...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS脆弱性診断におけるペネトレーションテスト手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

「Webサイトの泥棒」を防ごう!XSS(クロスサイトスクリプティング)の仕組みと守り方こんにちは。日々、Webという広大な戦場でシステムの守りを固めているエンジニアです。今日は、初心者の方が最初にぶつかる大きな壁、「XSS(クロスサイトスク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Trusted Types APIによるDOMベースXSSの根本的排除 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「泥沼」から脱却せよ:Trusted Typesによる根本的排除のアーキテクチャ現場でインシデントレスポンスに当たっていると、「XSS対策は終わった」と豪語するテックリードほど、DOMベースの脆弱性で足元をすくわれる瞬間...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Trusted Types APIによるDOMベースXSSの根本的排除 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「最後の砦」:Trusted Typesでブラウザを強制的にセキュアにする方法現場のエンジニア諸君、お疲れ様。今日もどこかで脆弱性スキャンと格闘していることだろう。さて、クロスサイトスクリプティング(XSS)。「今さらX...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「なんだか怪しいぞ?」ブラウザの“おせっかい”を止める『X-Content-Type-Options: nosniff』の話こんにちは!セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると、「セキュリティ対策」という言葉が少...
スポンサーリンク