インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS対策としてのコンテキスト依存の出力エンコーディング – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテキストを読み違えるな:XSS防御の最前線と「エンコーディング」の深淵「XSS対策はサニタイズしていればOK」。そんな甘い言葉を信じている若手エンジニアほど、本番環境で痛い目を見る。我々のような現場の人間からすれば、XSS(Cross-...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS対策としてのコンテキスト依存の出力エンコーディング – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「教科書通りのエスケープ」で防げるか?現場で語られるべき防御の真実「エスケープ処理は実装しているのに、なぜかXSS(クロスサイトスクリプティング)が抜けてくる」。現場で疲弊したエンジニアから、そんな嘆きを何度聞いたことか。多くの開発...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS対策としてのコンテキスト依存の出力エンコーディング – アプリケーションセキュリティ & 安全な開発防御ガイド

その「便利機能」が泥棒を招く?XSS(クロスサイトスクリプティング)を家防犯で理解しようこんにちは。セキュリティの世界へようこそ。システム開発をしていると、「ユーザーが入力した名前を画面にそのまま表示する」なんてことは日常茶飯事ですよね。で...
アプリケーションセキュリティ & 安全な開発

【入門編】Cookie属性: SameSite(Strict/Lax)によるCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「知らない誰かに勝手に操作される」?CSRFの恐怖とCookieの守り方こんにちは。日々、システムの脆弱性と向き合っているセキュリティエンジニアです。今日は、Web開発を始めたばかりの皆さんが必ず一度は耳にするであろう...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Cookie属性: Secureによる通信経路の保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Secure属性」ごときで議論が止まるのか?――セッションハイジャックの境界線「CookieのSecure属性を付けるべきか?」といった議論が、2024年の今なおテックリードの間で交わされること自体、我々セキュリティアーキテクトにとっ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Cookie属性: Secureによる通信経路の保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「Secure属性」を忘れるだけで、あなたのプロダクトは裸同然になるのか現場でコードレビューをしていると、今でもたまに見かけるんだ。「session_start() は呼んでいるけれど、Cookieの属性設定はデフォルトのまま」というコ...
アプリケーションセキュリティ & 安全な開発

【入門編】Cookie属性: Secureによる通信経路の保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。日々、見えない脅威と戦うエンジニアの皆さん、本当にお疲れ様です。今日は、Webアプリケーション開発の「いろは」でありながら、意外と見落とされがちな「Cookie(クッキー)のSecure属性」につい...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Cookie属性: HttpOnlyによるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

盲点を突くセッション防衛:HttpOnlyという「最後の防波堤」の真価アプリケーションセキュリティの世界において、最も苛立たしい事実は「一度のXSS(Cross-Site Scripting)が、すべてを無に帰す」という非情な現実だ。どれほ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Cookie属性: HttpOnlyによるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたの「セッションID」は今日もどこかで晒されているのか:HttpOnly属性の絶対的防衛論現場でインシデント対応をしていると、決まって耳にする悲痛な叫びがある。「WAFも入れているし、バリデーションもしている。なぜセッションが奪わ...
アプリケーションセキュリティ & 安全な開発

【入門編】Cookie属性: HttpOnlyによるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵をかけても「合鍵」が盗まれる?WebのセッションハイジャックとHttpOnlyの重要性こんにちは。セキュリティの現場で日々、防御の最前線に立っている者です。今日は、開発者やIT担当者なら必ず一度は耳にする「HttpOnly」という魔法のよ...
スポンサーリンク