インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】NoSQLインジェクションのメカニズム(MongoDBを例に) – アプリケーションセキュリティ & 安全な開発防御ガイド

NoSQLインジェクションの深淵:MongoDBに見る「クエリ演算子の罠」と防御のアーキテクチャ多くのエンジニアが「NoSQLだからSQLインジェクションとは無縁だ」という甘い幻想を抱いている間に、攻撃者はその「JSONオブジェクトの柔軟性...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】NoSQLインジェクションのメカニズム(MongoDBを例に) – アプリケーションセキュリティ & 安全な開発防御ガイド

NoSQLインジェクション:MongoDBに潜む「型」の罠と、設計思想から変える防御術現場でコードレビューをしていると、未だに「NoSQLだからSQLインジェクションとは無縁」と本気で信じているエンジニアに出くわすことがある。はっきり言おう...
アプリケーションセキュリティ & 安全な開発

【入門編】NoSQLインジェクションのメカニズム(MongoDBを例に) – アプリケーションセキュリティ & 安全な開発防御ガイド

「SQLだけじゃない!」NoSQLインジェクションの脅威を、家の鍵に例えて徹底解説こんにちは。セキュリティの現場を渡り歩いてきた者として、今日は皆さんに「NoSQLインジェクション」という、少し耳慣れないけれど非常に恐ろしい攻撃についてお話...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】メールヘッダーインジェクションの悪用と防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

メールヘッダーインジェクション:プロトコル設計の「遺産」が招く現代の脅威現代のアプリケーション開発において、SMTPはあまりにも「枯れた」プロトコルだ。しかし、この枯れたプロトコルの根底にあるのは、1982年に策定されたRFC 822という...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】メールヘッダーインジェクションの悪用と防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ今さら「メールヘッダーインジェクション」を語るのか?「お問い合わせフォーム? ああ、PHPのmail()関数でサクッと書いたよ」。もし君がそう答えるなら、残念ながら君のシステムは既に攻撃者の踏み台リストに載っているかもしれない。メールヘ...
アプリケーションセキュリティ & 安全な開発

【入門編】メールヘッダーインジェクションの悪用と防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「お問い合わせフォームを作ったから、これで安心!」……そう思っていませんか?実はそのフォーム、泥棒に「勝手に家中の合鍵を作らせて、好きな場所に郵便物を送りつけさせる」ような大きな隙があるかもしれません。今回は、エンジニアの誰もが一度は通る道...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】HTTPヘッダーインジェクションの脆弱性とレスポンス分割攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPヘッダーインジェクションの深淵:プロトコル解釈の「隙間」を突く攻撃者たちHTTPヘッダーインジェクション。この脆弱性を「古い攻撃手法」と侮っているなら、君のアーキテクチャは既に危うい。現代のWebアプリケーションにおいて、この攻撃は...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HTTPヘッダーインジェクションの脆弱性とレスポンス分割攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPヘッダーインジェクション:その「一行の油断」がシステムを崩壊させる理由エンジニア諸君、お疲れ様。今日もコードを書いているか?セキュリティの世界では「入力値はすべて疑え」と口酸っぱく言われるが、意外と盲点になりやすいのがHTTPレスポ...
アプリケーションセキュリティ & 安全な開発

【入門編】HTTPヘッダーインジェクションの脆弱性とレスポンス分割攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリとコードを書いていると、「画面に表示する文字」には気を使いますよね。でも、「画面の裏側でやり取りされる手紙(HTTPヘッダー)」にまで意識を向けている人は、意外と少ないものです。今日は...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OSコマンドインジェクションにおけるシェルメタ文字の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

シェルという「毒杯」の扱い方:OSコマンドインジェクションの深淵を歩くセキュリティアーキテクトとして多くのコードベースを監査してきたが、未だにアプリケーション層で「シェルを直呼び」する実装を目にする。これは、弾丸の入った銃の引き金を、ユーザ...
スポンサーリンク