インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】OSコマンド実行を回避する代替APIの選定(exec系関数の禁止) – アプリケーションセキュリティ & 安全な開発防御ガイド

「システムを乗っ取らせない」ために。OSコマンドインジェクションの恐ろしさと、開発者が今すぐ捨てるべき習慣こんにちは。日々、コードの裏側に潜む「穴」を探し続けているセキュリティエンジニアです。今日は、開発現場でついやりがちな「ある実装」につ...
アプリケーションセキュリティ & 安全な開発

【入門編】セキュリティヘッダーの自動テストとCI/CD統合 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵をかけるだけでは不十分?Webアプリの「防犯」とセキュリティヘッダーの自動化こんにちは。現場で泥臭いインシデント対応をしていると、「鍵をかけたはずなのに、なぜか泥棒に入られた」という相談をよく受けます。Webアプリの世界で言えば、ログ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】WebAssembly(Wasm)におけるセキュリティ境界とXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAssemblyの「隔離神話」を解体する:サンドボックスの隙間を突くXSSの深層Wasm(WebAssembly)がブラウザに実装された当初、我々は「これでJavaScriptの迷宮から解放される」と期待した。バイナリ形式による低レイ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】WebAssembly(Wasm)におけるセキュリティ境界とXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

Wasmは「聖域」ではない:ブラウザのメモリ安全性を逆手に取ったXSSの現実現場でコードを叩いていると、「WebAssembly(Wasm)を使っているから、うちはJavaScriptのXSSとは無縁だ」という、あまりにも危うい誤解を耳にす...
アプリケーションセキュリティ & 安全な開発

【入門編】WebAssembly(Wasm)におけるセキュリティ境界とXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAssembly(Wasm)って安全なの?「次世代の技術」に潜むXSSの盲点を解き明かすこんにちは。現場の最前線でセキュリティと向き合っているエンジニアです。最近、「Wasm(WebAssembly)」という言葉を耳にする機会が増えま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPの脆弱性とCORSへの移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「負の遺産」:なぜ我々は未だにクロスドメインの悪夢にうなされるのか技術の進化は残酷だ。かつて、ブラウザの「同一生成元ポリシー(SOP)」という堅牢な檻を回避するための救世主として崇められたJSONP(JSON with Pa...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPの脆弱性とCORSへの移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「パンドラの箱」を閉じ、CORSでモダンな通信を実装するこんにちは。現場の最前線でコードとログに向き合っているエンジニアの皆さん、お疲れ様です。今日は、レガシーなシステムの保守やリプレイスで遭遇する「JSONP(JSON w...
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPの脆弱性とCORSへの移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、コードの海を泳ぐエンジニアの皆さん、お疲れ様です。今日は、かつてWebの「魔法の杖」と呼ばれ、今は「パンドラの箱」となってしまったJSONPという技術と、その現代的な後継者であるCORSについ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ブラウザのXSS Auditor/Filterの限界と現代的対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

現代のXSS防御:XSS Auditorの「墓標」とCSPが描くラストライン・オブ・ディフェンスかつて、ブラウザのセキュリティ機能として鳴り物入りで登場した「XSS Auditor」や「XSS Filter」を覚えているだろうか。Chrom...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ブラウザのXSS Auditor/Filterの限界と現代的対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「お節介」はもう終わった。XSS Auditor廃止の真実と、今すぐ導入すべきCSPの鉄則現場でインシデント対応をしていると、「ブラウザが勝手にXSSを防いでくれるから大丈夫」という、恐ろしく楽観的な設計に出くわすことがあります。...
スポンサーリンク