インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSP Level 3のstrict-dynamicによる動的スクリプトの管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

終わりのない「スクリプトのホワイトリスト地獄」から抜け出す:CSP strict-dynamic の真髄現場でインシデント対応をしていると、よく耳にする悲鳴がある。「CSP(Content Security Policy)を導入したら、サー...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP Level 3のstrict-dynamicによる動的スクリプトの管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。「Webサイトのセキュリティ」と聞くと、なんだか難しそうな要塞を築くようなイメージを持つかもしれませんね。でも、実は私たちの身の回りの「家の防犯」と全く同じ考え方で紐解くことができます。今日は、現代...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

Angularの「DomSanitizer」は魔法の盾か、それとも諸刃の剣か多くのフロントエンドエンジニアが、AngularのDomSanitizerを「XSSを自動で消してくれる便利なツール」程度に捉えているなら、それは極めて危険な兆候だ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜAngularの「Sanitizer」は、開発者の甘えを許さないのか現場でコードレビューをしていると、必ずと言っていいほど目にする「やらかし」がある。それが DomSanitizer の安易な利用だ。「この画像が表示されない」「このリン...
アプリケーションセキュリティ & 安全な開発

【入門編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭くインシデントと対峙していると、「なぜ、こんな当たり前の実装が放置されていたんだ?」と頭を抱えたくなる夜が幾度もあります。でも、最初から全てを知っている人間なんていませんよね。今日は、フロ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Vue.jsにおけるv-htmlディレクティブの脆弱性と安全なレンダリング – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM汚染の入り口:Vue.js v-html がもたらす「無防備な」レンダリングの罠フロントエンド開発の現場で、マークダウン記法のレンダリングやCMSからのリッチテキストを扱う際、つい安易に v-html を使っていないだろうか。セキュリ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Vue.jsにおけるv-htmlディレクティブの脆弱性と安全なレンダリング – アプリケーションセキュリティ & 安全な開発防御ガイド

「v-html」は劇薬だ:Vue.jsにおけるXSSの盲点と、泥臭いまでの防衛術現場でコードレビューをしていると、必ずと言っていいほど目にするのが v-html の安易な利用だ。「CMSから取得したリッチテキストをそのまま表示したい」「デザ...
アプリケーションセキュリティ & 安全な開発

【入門編】Vue.jsにおけるv-htmlディレクティブの脆弱性と安全なレンダリング – アプリケーションセキュリティ & 安全な開発防御ガイド

「便利だから」で済ませてない?Vue.jsの v-html が招く「招かれざる客」の正体こんにちは。現場で泥臭いインシデント対応を繰り返していると、ふと思うことがあります。「なぜ、あんなに便利な道具が、時には凶器に変わってしまうんだろう」と...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ReactにおけるJSXの自動エスケープとdangerouslySetInnerHTMLの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

Reactの「自動エスケープ」という甘い罠:dangerouslySetInnerHTMLが引き起こす脆弱性の深層Reactを愛するエンジニア諸君なら、一度は「Reactは安全だ」という言説を耳にしたことがあるだろう。確かに、JSX内で変数...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ReactにおけるJSXの自動エスケープとdangerouslySetInnerHTMLの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

Reactの「自動エスケープ」を過信するな。dangerouslySetInnerHTMLが引き起こす悪夢と防衛術やあ。現場の最前線でコードを書き、時には炎上したインシデントの火消しに走るエンジニア諸君。今日はReact開発で誰もが一度は誘...
スポンサーリンク