インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF対策のテスト自動化と脆弱性スキャン手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFという亡霊:自動化の罠と、プロトコル層から紐解く「本質的防衛」多くのテックリードが「CSRF対策はフレームワークのミドルウェアにお任せ」とタカを括っている現状に、私は強い危機感を覚える。CSRF(Cross-Site Request...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF対策のテスト自動化と脆弱性スキャン手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの「自動テスト」に頼るな。防御の要は、トークンの「不変性」と「粒度」にあるこんにちは。現場で泥をすすりながらインシデント対応をしていると、よく「DASTツール(動的スキャン)を入れたからCSRF対策は完璧ですよね?」という甘い期待を...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF対策のテスト自動化と脆弱性スキャン手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。「CSRF(クロスサイト・リクエスト・フォージェリ)」という言葉、セキュリティの勉強を始めると必ず耳にしますよね。でも、教科書を開くと「クロスサイトでリクエストをフォージェリして…」なんて難解なカタ...
アプリケーションセキュリティ & 安全な開発

【入門編】UI操作を伴うCSRF(UI Redressing)の高度な攻撃手法 – アプリケーションセキュリティ & 安全な開発防御ガイド

「透明なボタン」に隠された罠:クリックジャッキングとCSRFの恐ろしい共演こんにちは。セキュリティの世界へようこそ。日々、開発の現場でコードと向き合っている皆さん、お疲れ様です。「インジェクションやCSRFの名前は聞いたことがあるけれど、実...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】API認証におけるBearerトークンとCSRFの関係性 – アプリケーションセキュリティ & 安全な開発防御ガイド

API認証における「Bearerトークン vs Cookie」:CSRFの死角とアーキテクチャの真実セキュリティの現場で、「なぜBearerトークンを使うとCSRF(クロスサイトリクエストフォージェリ)が不要になるのか?」という議論がなされ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】API認証におけるBearerトークンとCSRFの関係性 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Bearerトークン」を使うとCSRFが死ぬのか?―現場が誤解しがちな認証の境界線エンジニア諸君、今日もセキュアなコードを書いているか?現場でコードレビューをしていると、未だに「API認証にはBearerトークンを使っているから、CS...
アプリケーションセキュリティ & 安全な開発

【入門編】API認証におけるBearerトークンとCSRFの関係性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「APIにCSRF対策は不要?」その理由を、泥棒と合鍵の例えで解き明かすこんにちは!セキュリティの世界へようこそ。日々、脆弱性診断やインシデント対応の現場に立っていると、「教科書にはこう書いてあるけど、結局なぜそうなるの?」という疑問にぶつ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRFトークンの漏洩経路(Refererヘッダーやログ)の特定 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜその「鍵」は丸見えなの?CSRFトークン漏洩の恐怖と、泥棒を追い出す防犯術こんにちは!セキュリティの世界へようこそ。今日は、Webアプリ開発において「これだけはやっちゃダメ!」という、ある致命的なミスについてお話しします。皆さんは「CS...
アプリケーションセキュリティ & 安全な開発

【入門編】クリックジャッキング対策としてのフレームバスター(JavaScript)の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥臭いインシデント対応に明け暮れているセキュリティ担当者です。今日は「クリックジャッキング」という、ちょっと巧妙でタチの悪い攻撃手法についてお話しします。「画面が透明で見えないのに、気づかぬうちにボタンを押させられる」……...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF攻撃におけるReferer/Originヘッダーの検証と注意点 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線上の防衛論:Referer/Origin検証の「甘い罠」とアーキテクチャの真実セキュリティの世界で最も危険なのは、「標準仕様」を盲信することだ。特に、CSRF(Cross-Site Request Forgery)対策としてRefer...
スポンサーリンク