インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】クリックジャッキングの攻撃メカニズムと透明なiframeの悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

「透明な罠」からユーザーを守れ!クリックジャッキングの仕組みと今すぐできる防衛術こんにちは!セキュリティの世界へようこそ。日々、コードを書いたりインフラを整えたりしていると、「機能さえ動けばセキュリティなんて後回し…」なんて思ってしまうこと...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】カスタムHTTPヘッダーを用いたCSRF防御の限界と有効性 – アプリケーションセキュリティ & 安全な開発防御ガイド

カスタムヘッダーによるCSRF防御の「幻想」と、CORSプリフライトの深淵多くのエンジニアが「X-Requested-WithヘッダーさえチェックしていればCSRFは防げる」と信じ込んでいる。これは半分正解であり、同時に、現代のブラウザ仕様...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】カスタムHTTPヘッダーを用いたCSRF防御の限界と有効性 – アプリケーションセキュリティ & 安全な開発防御ガイド

カスタムHTTPヘッダーによるCSRF防御は「最後の砦」ではない。実務で陥る罠と、その先の正攻法「X-Requested-Withヘッダーさえチェックしていれば、CSRFは防げる」。もし君がそう教わったのなら、それは半分正解で、半分は致命的...
アプリケーションセキュリティ & 安全な開発

【入門編】カスタムHTTPヘッダーを用いたCSRF防御の限界と有効性 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードとログに向き合い続けているセキュリティエンジニアです。今日は「カスタムHTTPヘッダーを使ったCSRF(クロスサイト・リクエスト・フォージェリ)対策」という、一見スマートに見えるけど実はちょっとした「落とし穴...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ダブルサブミットクッキー法によるステートレスなCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

ステートレスの幻想とダブルサブミットクッキーの「境界線」:アーキテクトが知るべき実装の罠現代のWebアーキテクチャにおいて、「ステートレス」という言葉は至高の善として崇められがちだ。サーバーサイドのメモリを消費せず、スケーラビリティを担保す...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ダブルサブミットクッキー法によるステートレスなCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

状態を持たないという「幻想」と、ダブルサブミットクッキーが抱える潜伏リスクフロントエンドがSPA化し、バックエンドがステートレスなAPIサーバーとして振る舞う現代のアーキテクチャでは、セッション管理のあり方が古き良き時代の「サーバーサイドセ...
アプリケーションセキュリティ & 安全な開発

【入門編】ダブルサブミットクッキー法によるステートレスなCSRF対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「偽の署名」で乗っ取られる?CSRF対策の切り札「ダブルサブミットクッキー」を解説しますこんにちは。現場で泥臭いインシデント対応を続けていると、「なぜこんな単純な攻撃で?」と驚くような被害に何度も遭遇します。今日は、W...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Anti-CSRFトークンの生成・検証・ライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

Anti-CSRFトークンの「死に体」を救う:アーキテクトが直視すべき実装の深淵多くのエンジニアが「CSRF対策? フレームワークのミドルウェアを有効にすれば終わりでしょ」と口にする。だが、インシデント現場で死屍累々となっているのは、まさに...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Anti-CSRFトークンの生成・検証・ライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRF対策の「儀式」を終わらせる:トークン管理の現場的最適解現場でコードレビューをしていると、未だに「CSRFトークンさえ埋め込んでいれば安心」という空気を感じることがある。だが、断言しよう。トークンの実装漏れよりも、そのライフサイクル管...
アプリケーションセキュリティ & 安全な開発

【入門編】Anti-CSRFトークンの生成・検証・ライフサイクル管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたのWebサイトは「見知らぬ誰か」に勝手に操作されるのか?こんにちは。セキュリティの世界へようこそ。今日は、「CSRF(クロスサイト・リクエスト・フォージェリ)」という、名前は小難しいけれど、実は私たちの身近に潜む「なりすまし」の...
スポンサーリンク