インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】SVG画像ファイルに埋め込まれたスクリプトによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

SVGという名の「トロイの木馬」:XSSの死角とアーキテクチャによる制約多くの開発者が、画像アップロード機能において「拡張子チェック」や「MIMEタイプ判定」だけで安心している。だが、実務の最前線に立つ我々からすれば、それは「鍵のついていな...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】SVG画像ファイルに埋め込まれたスクリプトによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

SVGは「画像」にあらず。そのアップロード機能が招くXSSの深淵現場でよくある光景だ。「ユーザーがプロフィールアイコンをアップロードできるようにしたい」という機能要望に対し、開発者が深く考えずに「画像ならOK」と拡張子チェックだけで実装を完...
アプリケーションセキュリティ & 安全な開発

【入門編】SVG画像ファイルに埋め込まれたスクリプトによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

「画像ファイルなら大丈夫だろう」と油断していませんか?実はそのSVGファイル、あなたのWebサイトを乗っ取ろうとする「トロイの木馬」かもしれません。こんにちは。セキュリティの現場で長年、泥臭い攻防を繰り広げてきた者です。今日は、開発現場でつ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPにおけるコールバック関数のXSS脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

レガシーの亡霊:JSONPという「聖域」に潜むXSSの深淵現代のWebセキュリティにおいて、JSONP(JSON with Padding)は既に「化石」のような技術だ。CORS(Cross-Origin Resource Sharing)...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPにおけるコールバック関数のXSS脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPの「罠」:コールバック関数名という盲点を突くXSS攻撃の正体現場でインシデント対応をしていると、「なぜ今さらJSONPなのか?」という声を聞くことがある。確かにモダンな開発現場ではCORS(Cross-Origin Resourc...
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPにおけるコールバック関数のXSS脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭いインシデント対応をしていると、「教科書には載っていないけれど、実はここが一番狙われるんだよな」というポイントによく出くわします。今日は、Web開発の現場で意外と見落とされがちな「JSON...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

実行時コード生成という「パンドラの箱」:eval()とsetTimeout()の解剖学セキュリティの現場で長年ログを追っていると、いまだに「なぜこんなことをしたのか」と頭を抱えたくなるコードに出くわす。その筆頭が、JavaScriptにおけ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

そのeval()、まだ使っているのか?――動的コード実行が招く地獄と現代的な回避策現場でコードレビューをしていると、今でもたまに遭遇するんだ。「これ、動的に関数を呼び出したいからeval()使っちゃいました」というコードに。結論から言うと、...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「何でも実行しちゃう魔法の箱」の落とし穴:eval()とsetTimeout()の危険性こんにちは。セキュリティの世界へようこそ。日々、コードを書いていると「ユーザーが入力した文字を、そのままプログラムとして動かせたら便利なのにな」と思うこ...
アプリケーションセキュリティ & 安全な開発

【入門編】X-XSS-Protectionヘッダーの現状と非推奨の理由 – アプリケーションセキュリティ & 安全な開発防御ガイド

「昔の防犯グッズ」が逆に危険?X-XSS-Protectionヘッダーの真実と現代の守り方こんにちは。現場の最前線でセキュリティと向き合っていると、「昔はこれで守れていたのに、今はそれが仇になる」という皮肉な現実に直面することがよくあります...
スポンサーリンク