インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】Referrer-Policyによる情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めても「どこへ行くか」まで覗かれていませんか?:Referrer-Policyの基礎と実践こんにちは。セキュリティの世界で長く泥臭い現場を見てきた者です。今日は、開発現場でつい見落とされがちな「情報の出しすぎ」についてお話ししま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】X-Frame-Optionsによるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

クリックジャッキングの深淵:X-Frame-Optionsのその先にある「コンテキストの支配」多くのエンジニアが「X-Frame-Optionsを設定すればクリックジャッキング対策は完璧だ」と盲信している。だが、現場でインシデント対応をして...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】X-Frame-Optionsによるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

クリックジャッキングの脅威:なぜ「見えないボタン」があなたのサービスを破壊するのか現場で長年インシデント対応をしていると、「XSSやSQLiは気をつけているが、クリックジャッキングはノーマークだった」というチームによく遭遇する。だが、甘く見...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Frame-Optionsによるクリックジャッキング対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「知らない誰かの罠」に?クリックジャッキングの仕組みと賢い守り方こんにちは。セキュリティの世界へようこそ。日々開発や運用に携わっていると、「セキュリティ対策」という言葉が少し重たく聞こえてしまうかもしれませんね。「何か...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

現代のブラウザは「おせっかいな余計者」である:MIMEタイプスニッフィングと nosniff の深淵セキュリティの世界で最も厄介なのは、攻撃者の執念深さだけではない。「ユーザーの利便性」という名の元に実装された、ブラウザの過剰な親切心だ。我...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「おせっかい」を黙らせろ:X-Content-Type-Options: nosniff が防ぐ盲点現場でインシデント対応をしていると、「なぜこんな単純なことで?」と頭を抱えたくなるような攻撃に遭遇することがある。その代表例がMI...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「おせっかい」が命取り?MIMEタイプスニッフィングと防犯ヘッダーの重要性こんにちは。セキュリティの世界へようこそ。日々開発に励んでいると、目に見える機能の実装で手一杯になってしまいがちですよね。でも、実は「目に見えない裏側の動き...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Sanitizationライブラリを用いたHTML入力の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMPurifyは「魔法の杖」ではない:HTML Sanitizationの深淵とアーキテクチャの防衛線セキュリティ・アーキテクト諸君、現場での「とりあえずDOMPurifyを通せば安全」という思考停止に、私は日々溜息をついている。確かに...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Sanitizationライブラリを用いたHTML入力の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場の最前線で語る:HTML無害化の「泥沼」とDOMPurifyによる絶対防衛ライン現場でコードをレビューしていると、いまだに「strip_tags を使えば安全」と信じ込んでいる設計に出くわすことがある。正直に言おう。それは、鍵の壊れた玄...
アプリケーションセキュリティ & 安全な開発

【入門編】Sanitizationライブラリを用いたHTML入力の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

ユーザー入力は「毒入り」だと思え!DOMPurifyで安全なHTMLを手に入れる方法こんにちは。現場でセキュリティの最前線に立っているエンジニアです。皆さんは「ユーザーが自由に書き込める掲示板」や「プロフィール編集画面」を作るとき、どんな気...
スポンサーリンク