インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】ブラウザのXSS Auditor/Filterの限界と現代的対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「門番」が消えた理由。XSSを防ぐために、私たちが今すぐやるべきことこんにちは。現場で泥臭くインシデントと戦っていると、「昔はブラウザが勝手に攻撃を防いでくれていたのに、今はなぜそれがなくなったの?」という質問をよく受けます。セキ...
アプリケーションセキュリティ & 安全な開発

【入門編】テンプレートエンジンにおける自動エスケープ機能の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

「自動エスケープ」は最強の玄関ドア!テンプレートインジェクションから身を守る基本の「き」こんにちは。セキュリティの現場で、日々「どうすれば開発者が幸せになれるか」を考えているエンジニアです。今日は、Web開発の現場で避けては通れない「テンプ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JavaScriptのeval()やsetTimeout(string)の危険性と代替案 – アプリケーションセキュリティ & 安全な開発防御ガイド

コードの動的実行という「禁忌」:eval() が招く現代的インジェクションの深淵我々が日々向き合っているコードベースにおいて、最も「安易で、最も破滅的」な実装の一つが、文字列を命令として解釈させる関数群だ。eval()、setTimeout...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのeval()やsetTimeout(string)の危険性と代替案 – アプリケーションセキュリティ & 安全な開発防御ガイド

悪魔の招待状:JavaScriptでeval()を使ってはいけない「本当の理由」と現場の防衛術「とりあえず動けばいいや」で書いた数行のコードが、数年後に会社を傾ける脆弱性の温床になる。セキュリティの現場で何度も見てきた光景だ。今日取り上げる...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのeval()やsetTimeout(string)の危険性と代替案 – アプリケーションセキュリティ & 安全な開発防御ガイド

「便利だから」で済ませてはいけない。JavaScriptの「禁断の魔術」を安全なコードに書き換えようこんにちは。現場の最前線でセキュリティと向き合っているエンジニアです。今日は、プログラミングを始めたばかりの方がつい使いがちな、でもセキュリ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSP報告用エンドポイント(report-uri/report-to)の構築 – アプリケーションセキュリティ & 安全な開発防御ガイド

盲点としてのCSPレポート:攻撃の「予兆」を解読するアーキテクチャ設計多くのセキュリティエンジニアが「CSPはXSSを防ぐための静的なガードレールである」と誤解している。だが、現場で泥をすすっている我々からすれば、CSPは単なる防御壁ではな...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSP報告用エンドポイント(report-uri/report-to)の構築 – アプリケーションセキュリティ & 安全な開発防御ガイド

穴の開いたバケツで水を汲むな:CSPレポートエンドポイントを「攻撃者の踏み台」にしないための鉄則現場でインシデント対応をしていると、セキュリティ設定を「とりあえず有効化した」だけの状態で放置しているシステムに頻繁に遭遇する。特にCSP(Co...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP報告用エンドポイント(report-uri/report-to)の構築 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の「防犯カメラ」を設置しよう!CSP違反レポートでサイトの死角をなくす方法こんにちは!セキュリティの世界へようこそ。日々、アプリケーション開発やインフラ運用に奮闘している皆さん、本当にお疲れ様です。今日は、皆さんのWebサイトという「大事...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Referrer-Policyによる情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

Referrer-Policyは「ただのプライバシー対策」ではない:情報漏洩のプロトコル的欠陥を封じる戦略的実装多くのエンジニアがReferrer-Policyを、「ユーザーの行動を追跡させないためのプライバシー保護設定」程度に捉えているな...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Referrer-Policyによる情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Refererヘッダー」が、あなたのアプリの急所になるのか?現場のエンジニア諸君、お疲れ様。今日は多くの開発者が「ブラウザが勝手にやってくれる便利な機能」程度にしか考えていない、Refererヘッダーの裏側に潜むリスクについて話そう。...
スポンサーリンク