インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

Angularの「安全神話」を解体する:DomSanitizerの盲点とDOM-XSSの深層多くのフロントエンドエンジニアは、Angularがデフォルトで提供するXSS(クロスサイトスクリプティング)対策を「魔法の盾」だと信じている。{{ ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

Angularの「自動サニタイズ」を過信するな:XSSの入り口を塞ぐ実務的アプローチ現場でコードレビューをしていると、必ずと言っていいほど耳にする言葉がある。「Angularを使っているからXSS(クロスサイトスクリプティング)は大丈夫です...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのobject-srcとbase-uriによるプラグイン・ハイジャック防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界なきWebの牙城を崩す:CSPのobject-srcとbase-uriが防ぐ「静かなるハイジャック」Webアプリケーションの防御において、我々が直面する脅威はもはや単純なSQLインジェクションだけではない。フロントエンドの複雑化とブラウ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのobject-srcとbase-uriによるプラグイン・ハイジャック防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「なぜCSPで object-src と base-uri を縛るのか?」――レガシーな脅威を現代のWebで封じ込める技術論現場でインシデント対応をしていると、いまだに「CSP(Content Security Policy)はXSS対策で...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ファイルアップロード機能におけるパス・トラバーサル対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロードの「聖域」を守る:パス・トラバーサルを根絶するアーキテクチャ設計ファイルアップロード機能は、Webアプリケーションにおける「最大のパンドラの箱」だ。多くの開発者は「拡張子をチェックしているから安全だ」と安堵するが、現場の...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ファイルアップロード機能におけるパス・トラバーサル対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロードは「毒の入り口」だ:パス・トラバーサルを根絶する実装の鉄則現場で数々のインシデントを見てきたが、Webアプリの「ファイルアップロード機能」ほど、攻撃者にニヤリとさせる箇所はない。開発者が「単にファイルを置くだけ」と考えて...
アプリケーションセキュリティ & 安全な開発

【入門編】ファイルアップロード機能におけるパス・トラバーサル対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵を「他人に渡す」のと同じこと?ファイルアップロードの危険な落とし穴こんにちは!現場でセキュリティの最前線に立っていると、ふと「なぜこんな単純な仕組みで攻撃されてしまうんだろう?」と思うことがあります。その筆頭が、Webサイトの「ファイ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OSコマンド実行を回避する代替APIの選定(exec系関数の禁止) – アプリケーションセキュリティ & 安全な開発防御ガイド

OSコマンドインジェクションの墓標:なぜ「シェル経由」という安易な妥協がシステムを崩壊させるのかエンジニアの多くが「動けばいい」という誘惑に負け、system() や exec() といった関数をコードの深淵に埋め込む。だが、我々セキュリテ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OSコマンド実行を回避する代替APIの選定(exec系関数の禁止) – アプリケーションセキュリティ & 安全な開発防御ガイド

「system()は死神の招待状」——OSコマンドインジェクションを根絶する設計思想現場でインシデント対応をしていると、脆弱性診断の結果報告書で決まって目にする一行がある。「OSコマンドインジェクション脆弱性」。これを修正するために、泥縄式...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】テンプレートエンジンにおける自動エスケープ機能の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」という名の甘美な罠テンプレートエンジンは、現代のWebアプリケーション開発において「速度」と「生産性」という名の麻薬だ。Jinja2, EJS, Thymeleaf。これらは開発者にHTML生成の快楽...
スポンサーリンク