インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Trusted Types APIによるDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM-based XSSの終焉:Trusted Typesによる「実行」の再定義昨今のWebアプリケーションにおいて、SQLインジェクションはWAFやORMの普及により「過去の遺物」に近い扱いを受けつつある。しかし、DOM-based X...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Trusted Types APIによるDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「最後の砦」:Trusted Typesで危険なシンクを物理的に封じ込める現場でバリバリとコードを書いている諸君、お疲れ様。今日はフロントエンド開発における最大の悪夢、「DOMベースXSS」について話そう。「サニタイズは...
アプリケーションセキュリティ & 安全な開発

【入門編】Trusted Types APIによるDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「鍵の壊れた家」にならないために。Trusted Typesで防ぐDOMベースXSSの仕組みこんにちは。現場で泥臭くコードと格闘し、時にインシデントの火消しに走り回っているエンジニアの皆さん、お疲れ様です。今日は、We...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CookieのHttpOnly属性によるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の死角:なぜ今さら「HttpOnly」を語るのか多くのエンジニアが「HttpOnly?あぁ、Cookieに付けるフラグでしょ。XSS対策だよね」と口を揃える。教科書的な回答としては満点だ。しかし、現場の最前線でインシデント対応...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CookieのHttpOnly属性によるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

「Cookieを盗まれて終わり」にしないために:HttpOnly属性が最後の砦となる理由現場でインシデント対応をしていると、必ずと言っていいほど直面するのが「XSS(クロスサイトスクリプティング)を起点としたセッションハイジャック」です。「...
アプリケーションセキュリティ & 安全な開発

【入門編】CookieのHttpOnly属性によるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたの「家の鍵」は、窓から投げ捨てられていませんか?こんにちは。セキュリティの世界で泥沼のようなインシデント対応を幾度となく経験してきた、現場叩き上げのエンジニアです。今日は、Web開発の世界で「基本中の基本」と言われながら、実は多くの現...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃を検知するためのWAFシグネチャとログ分析 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「終わりなき泥沼」:WAFシグネチャとSIEMによる検知の深淵巷にあふれる「XSS対策の教科書」は、往々にしてタグを弾けという類のものばかりだ。しかし、現場の最前線にいる諸君なら知っているはずだ。現代のXSSは、もはや古典的なタグ挿...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃を検知するためのWAFシグネチャとログ分析 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSを「無害化」する幻想を捨てろ:WAFとログで仕留める実戦的防御術現場でコードを叩いている諸君、お疲れ様。セキュリティ担当の視点から言わせてもらうと、クロスサイトスクリプティング(XSS)は「古い脆弱性」なんかじゃない。今この瞬間も、モ...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS攻撃を検知するためのWAFシグネチャとログ分析 – アプリケーションセキュリティ & 安全な開発防御ガイド

Webサイトの「勝手口」を守れ!XSS攻撃の正体と、WAFで防ぐ「泥棒の足跡」の読み方こんにちは。日々セキュリティの最前線で、システムの「守り」を設計しているエンジニアです。今日は、初心者の方が最初にぶつかる大きな壁、「XSS(クロスサイト...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSP Level 3のstrict-dynamicによる動的スクリプトの管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSP Level 3の真髄:strict-dynamicで動的スクリプトの「信頼の連鎖」を構築するセキュリティの世界では、長らく「ホワイトリストによる外部ドメイン指定」がCSP(Content Security Policy)の常識とされ...
スポンサーリンク