インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】Reactにおける自動エスケープの仕組みとdangerouslySetInnerHTMLの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

React開発の「安全神話」を解剖する:dangerouslySetInnerHTMLという名のパンドラの箱こんにちは。現場で泥臭いインシデント対応を繰り返していると、「最新のフレームワークを使っているからうちは安全だ」と信じ込んでいる開発...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのconnect-srcによるデータ流出防止とAPI通信の制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界防衛の最終防壁:CSP connect-src が握るデータ流出阻止の要諦インジェクション攻撃の歴史は、そのまま「いかにして正規の通信経路を乗っ取るか」という歴史だ。SQLインジェクションでDBを叩き、OSコマンドインジェクションでシェ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのconnect-srcによるデータ流出防止とAPI通信の制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、CSPのconnect-srcを語らずにWebセキュリティを語るのか?現場でいくつものインシデントを見てきたが、「XSSを防げば安心」と思っているエンジニアがいまだに多い。だが、現代のサイバー攻撃はそんなに甘くない。攻撃者は、一度仕込...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのconnect-srcによるデータ流出防止とAPI通信の制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒に「出口」を教えない!CSPのconnect-srcでデータ流出を封じ込める方法こんにちは。セキュリティの世界で長く戦っていると、「完璧な防御」なんて存在しないという事実にぶち当たります。どんなに強固な金庫(データベース)を作っても、そ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのobject-srcとbase-uriによるプラグイン・ハイジャック防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「うちのサイトは大丈夫?」プラグインとタグの悪用を防ぐ、CSPの賢い守り方こんにちは。日々、システムの守りを固める最前線に立っていると、ふと「防犯」のことを考えます。セキュリティって、実は家を守るのと同じなんです。今回は、Webサイトを運営...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) のscript-srcディレクティブ詳細 – アプリケーションセキュリティ & 安全な開発防御ガイド

Webサイトの「防犯カメラ」を設置しよう!CSPで守るインジェクション攻撃対策こんにちは。日々、数多の脆弱性と向き合っているセキュリティエンジニアです。今日は、Webアプリケーションを守るための「最強の門番」、CSP(Content-Sec...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:サーバーログをすり抜ける「クライアントサイドの亡霊」を狩る多くの開発者が、XSS対策といえば「サーバーサイドでの入力値エスケープ」だと信じ込んでいる。だが、現代のSPA(Single Page Application)に...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:サーバーログに残らない「見えない侵入者」をどう狩るかやあ。現場でコードと格闘しているエンジニアのみんな、お疲れ様。今日は、サーバーサイドのWAFをどれだけガチガチに固めても、バックエンドのログが「正常」に見えても、ユーザ...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「URLの先にある罠」を防げ! DOMベースXSSの仕組みと泥棒を入れないための防犯術こんにちは!セキュリティの世界へようこそ。日々コードを書いていると、「サーバーを通さないから安全」なんて思い込んでしまうことはありませんか?実は、それこそ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】蓄積型XSS(Stored XSS)のデータベース汚染と出力エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの深淵:データベースは「信頼の起点」ではなく「汚染の温床」である諸君、コードを書き、システムを設計する日々ご苦労様だ。セキュリティの現場に長く身を置いていると、「入力値検証(バリデーション)」を万能薬と信じ込んでいる開発者にしば...
スポンサーリンク