インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSP Report-Onlyモードによるポリシーの段階的導入 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「魔法の杖」ではない:Report-Onlyモードで見極める攻撃の兆候と防御の境界線セキュリティアーキテクトやテックリード諸氏であれば、一度はCSP(Content Security Policy)の導入で挫折した経験があるはずだ。...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSP Report-Onlyモードによるポリシーの段階的導入 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「導入して終わり」ではない:Report-Onlyモードで防御の「誤爆」をゼロにする戦略現場でセキュリティ設計の話をすると、決まって「CSP(Content Security Policy)を入れたらサイトの機能が壊れた」という悲鳴...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP Report-Onlyモードによるポリシーの段階的導入 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。日々、コードを書いたりサーバーを管理したりしていると、「セキュリティ対策をしなきゃ」と思う場面は多いですよね。でも、いきなり強固な鍵をかけてしまったせいで、自分たちまで締め出されてシステムが動かなく...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSSによるCSRFトークン窃取と攻撃の連鎖 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSを起点とした「信頼の連鎖」の破壊:CSRFトークン窃取という悪夢アプリケーションセキュリティの現場で、私たちはしばしば「脆弱性のサイロ化」という罠に陥る。SQLインジェクションにはバリデーターを、XSSには出力エンコードを、CSRFに...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSSによるCSRFトークン窃取と攻撃の連鎖 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「単なる迷惑」ではない:CSRFトークン窃取による攻撃の連鎖を断つ現場でよく耳にするのが「XSS(クロスサイトスクリプティング)は、せいぜいアラートが出るくらいでしょ?」という誤解だ。断言する。それは、あなたが防衛側の視点しか持って...
アプリケーションセキュリティ & 安全な開発

【入門編】XSSによるCSRFトークン窃取と攻撃の連鎖 – アプリケーションセキュリティ & 安全な開発防御ガイド

「XSSでCSRFトークンが盗まれる?」攻撃の連鎖を防ぐための防犯講座こんにちは!セキュリティの現場で日々、泥臭い攻防を繰り広げているエンジニアです。今日は、開発現場でよく耳にする「XSS(クロスサイト・スクリプティング)」と「CSRF(ク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ブラウザのオートコンプリート機能とXSSの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「親切心」が招く脆弱性:オートコンプリートとDOM汚染の深淵エンジニア諸君、セキュリティの最前線へようこそ。日々、我々はWAFやEDR、あるいはゼロトラストアーキテクチャの構築に心血を注いでいるが、時として攻撃者は「OSの脆弱性」...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ブラウザのオートコンプリート機能とXSSの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「親切心」が招く悲劇:オートコンプリートとXSSの危険な関係現場でコードレビューをしていると、機能性ばかりを優先して「ブラウザの便利機能」を野放しにしているエンジニアによく遭遇する。中でも、特に見落とされがちなのがタグのautoc...
アプリケーションセキュリティ & 安全な開発

【入門編】ブラウザのオートコンプリート機能とXSSの関連性 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「親切心」が招く落とし穴?オートコンプリートとセキュリティの意外な関係こんにちは!セキュリティの世界へようこそ。日々、開発現場でコードと向き合っている皆さん、お疲れ様です。今日は、皆さんが毎日何気なく使っているブラウザの「オートコ...
アプリケーションセキュリティ & 安全な開発

【入門編】MarkdownパーサーにおけるXSS脆弱性とサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

MarkdownをHTMLに変換する時、あなたのWebサイトは「見えない泥棒」を招き入れていませんか?こんにちは。セキュリティの現場で長年、泥臭いインシデントと向き合ってきた筆者です。今日は、開発現場でよく使う「Markdown(マークダウ...
スポンサーリンク