インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OSコマンドインジェクションにおけるシェルメタ文字の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のエンジニアへ告ぐ:OSコマンドインジェクションは「フィルタリング」では防げない「escapeshellarg() を使っているから大丈夫ですよね?」コードレビューで後輩からこう聞かれるたび、私はいつも胃が痛くなる思いをします。残念なが...
アプリケーションセキュリティ & 安全な開発

【入門編】OSコマンドインジェクションにおけるシェルメタ文字の無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を「壊して」侵入する泥棒たち:OSコマンドインジェクションの恐ろしさこんにちは。現場の最前線でセキュリティと向き合っているエンジニアです。今日は、アプリケーション開発における「最も危険で、かつ最も防ぎやすい」攻撃の一つ、OSコマンド...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XPathインジェクションの仕組みとXMLデータストアの保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

XPathインジェクションの深淵:XMLデータストアを「見えない攻撃」から守るための防衛哲学多くの開発者がSQLインジェクションには過敏になる一方で、XMLデータベースや設定ファイル、あるいはSOAPメッセージを処理するバックエンドに潜む「...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XPathインジェクションの仕組みとXMLデータストアの保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

XPathインジェクション:XMLの「構造」が牙を剥く瞬間やあ。現場で戦うエンジニア諸君。今日は、多くの開発者が「XMLなんて古い技術だろ?」と油断している隙を突く、XPathインジェクションについて話そう。REST APIが主流の現代でも...
アプリケーションセキュリティ & 安全な開発

【入門編】XPathインジェクションの仕組みとXMLデータストアの保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭いインシデント対応をしていると、「教科書には載っていないけれど、実はここが一番危ない」という盲点によく出くわします。今日は、少し古いようでいて、今なおWebシステムの裏口をこじ開ける「XP...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】LDAPインジェクションの攻撃シーケンスと防御策 – アプリケーションセキュリティ & 安全な開発防御ガイド

LDAPインジェクションの深淵:プロトコル構造に潜む「論理の脱獄」をどう封じ込めるか多くのエンジニアがSQLインジェクションには敏感だが、LDAPインジェクションに対しては「古い技術」「社内LANの中だから安全」という甘い認識でいる。これは...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】LDAPインジェクションの攻撃シーケンスと防御策 – アプリケーションセキュリティ & 安全な開発防御ガイド

LDAPインジェクション:なぜ今さら「枯れた技術」の盲点を突かれるのか現場でインシデント対応をしていると、「LDAPなんて古い技術でしょ? 今さら脆弱性なんてあるの?」という言葉を耳にすることがある。だが、これこそが攻撃者が最も好む「慢心」...
アプリケーションセキュリティ & 安全な開発

【入門編】LDAPインジェクションの攻撃シーケンスと防御策 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥臭いインシデント対応に追われている皆さん、お疲れ様です。今日は、少し地味だけど、やられると致命傷になりかねない「LDAPインジェクション」についてお話しします。セキュリティと聞くと難しく感じるかもしれませんが、まずは「家...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ファイルアップロード時のContent-Type検証とマジックナンバー確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロードの「聖域」を守る:拡張子偽装の先にあるバイナリの深淵多くのジュニアエンジニアが犯す最大の過ちは、セキュリティを「文字列の比較」で解決しようとすることだ。ファイルアップロード機能におけるバリデーションもその一つ。$_FIL...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ファイルアップロード時のContent-Type検証とマジックナンバー確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロードの「聖域」を守る:なぜ拡張子チェックだけでは不十分なのかやあ。現場で泥をすすりながらシステムを守っているエンジニアの諸君。今日は、アプリケーションの「入り口」の中でも特に危険な、ファイルアップロード機能の防壁について語ろ...
スポンサーリンク