インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】CSPディレクティブ: script-srcとnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

そのスクリプト、本当に信頼できますか?CSPの「nonce」で守るWebサイトの防犯術こんにちは!セキュリティの世界へようこそ。日々、Webサイトを作ったり運用したりしていると、「どうすれば攻撃を防げるのか?」と不安になることがありますよね...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy(CSP)によるスクリプト実行制限の設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

「CSPは設定すれば終わり」という幻想を捨てろ:現代のWeb防御における最後の砦多くの開発者がCSP(Content-Security-Policy)を「とりあえず入れておくべきセキュリティヘッダー」と勘違いしている。しかし、現場でインシデ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy(CSP)によるスクリプト実行制限の設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「最後の砦」じゃない。XSSを無力化する最強の盾だ。いいか、よく聞け。現場で「XSS対策はサニタイズしてるから大丈夫」なんて言ってるエンジニアほど、俺がインシデント対応で駆けつける現場の火種を作っている。HTMLエスケープやバリデー...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy(CSP)によるスクリプト実行制限の設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜWebサイトは「鍵」をかけても泥棒に入られるのか?こんにちは。現場でセキュリティと格闘し続けているエンジニアです。皆さんは、自分の家や部屋の「防犯」についてどう考えていますか?おそらく、玄関にしっかりした鍵をかけ、窓を閉め、必要なら防犯...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOMベースXSSのクライアントサイド脆弱性とJavaScript実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:クライアントサイドに潜む「見えない」侵入経路とアーキテクチャ的防衛多くのエンジニアが「XSS対策はサーバーサイドでエスケープすれば万全だ」と信じている。しかし、我々が扱うモダンなフロントエンドスタックにおいて、その考えは...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMベースXSSのクライアントサイド脆弱性とJavaScript実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「真の恐怖」:サーバーログに残らない静かなる侵入者現場でインシデント対応をしていると、「WAFも入れているし、サーバーサイドのバリデーションも完璧だ。なぜ情報漏洩が起きた?」と頭を抱えるエンジニアによく遭遇する。その答え...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMベースXSSのクライアントサイド脆弱性とJavaScript実行フロー – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの中の「見えない侵入者」:DOMベースXSSの正体と防ぎ方こんにちは。現場で泥臭いインシデント対応を繰り返していると、「セキュリティはまるで家の防犯と同じだな」とつくづく感じます。皆さんは、玄関の鍵をしっかり閉めていても、「家のポス...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】蓄積型XSS(Stored XSS)の永続的脅威とデータベース汚染 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの深層:データベースを汚染する「見えない時限爆弾」とアーキテクチャの防壁「入力値のサニタイズは終わっているから大丈夫」。コードレビューでこの言葉を聞くたび、私は背筋が凍る思いをする。現代のアプリケーション開発において、Store...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】蓄積型XSS(Stored XSS)の永続的脅威とデータベース汚染 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの恐怖:データベースが「凶器」に変わる瞬間現場で多くのインシデントレスポンスを担当してきたが、最もタチが悪い攻撃の一つが「蓄積型XSS(Stored XSS)」だ。SQLインジェクションが「データベースの情報を盗む」攻撃なら、蓄...
アプリケーションセキュリティ & 安全な開発

【入門編】蓄積型XSS(Stored XSS)の永続的脅威とデータベース汚染 – アプリケーションセキュリティ & 安全な開発防御ガイド

蓄積型XSSの恐怖:あなたの掲示板が「泥棒の温床」にならないためにこんにちは。セキュリティの世界へようこそ。今日は、Web開発者なら絶対に避けて通れない「蓄積型XSS(Stored XSS)」という、少し怖いけれど、仕組みさえ分かれば必ず防...
スポンサーリンク