インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】ReactにおけるJSXの自動エスケープとdangerouslySetInnerHTMLの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

React開発者が知っておくべき「魔法の壁」と「危険な抜け穴」:インジェクション攻撃を防ぐ話こんにちは。セキュリティの世界で「防波堤」を築く仕事をしている者です。今日は、Reactを使ってWebアプリを作っている皆さんに、ぜひ知っておいてほ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPにおけるnonceとhashを用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPの「nonce」と「hash」:インラインスクリプトを封じ込める最後の砦セキュリティアーキテクトとして現場に立つと、常に「利便性と安全性のトレードオフ」という亡霊に悩まされる。特にSPA(Single Page Application...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPにおけるnonceとhashを用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「とりあえずインラインスクリプト許可」は引退の合図だ。CSP nonce/hashによる防御の極意現場でコードレビューをしていると、今でもたまに見かけるんだ。「CSPの設定が面倒だから、とりあえず unsafe-inline を許可しておこ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPにおけるnonceとhashを用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を「合鍵」だらけにしていませんか? CSPで実現する最強の侵入対策こんにちは。セキュリティの世界で泥沼のようなインシデント対応を何年も続けてきたエンジニアです。今日は、皆さんのWebサイトという「家」を守るための、非常に強力で、かつ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) の基本ディレクティブ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「最後の砦」ではない、それは「ブラウザの脳を縛る契約書」だ多くのエンジニアがCSP(Content-Security-Policy)を「とりあえず設定しておくセキュリティヘッダー」程度に捉えている。しかし、現実のインシデント現場にお...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) の基本ディレクティブ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「最後の砦」じゃない、フロントエンドを支配する「法治国家」だ現場でコードを書いていると、「XSS対策? エスケープしてるから大丈夫でしょ」なんて声を耳にすることがある。だが、現場の泥臭いインシデントを見てきた私から言わせれば、それは...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) の基本ディレクティブ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

Webサイトの「防犯カメラ」を設置しよう!CSPで守るサイトの安全こんにちは!セキュリティの世界へようこそ。Webサイトを作っていると、「SQLインジェクション」や「XSS(クロスサイトスクリプティング)」といった怖い言葉を耳にすることがあ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:クライアントサイドの深淵と「信頼」の再構築「サーバーを通らないから安全だ」。かつて多くのエンジニアがそう嘯いたこの言葉こそが、今やDOMベースXSS(DOM-based Cross-Site Scripting)という亡...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM-based XSSの正体:サーバーログに痕跡を残さない「見えない凶器」現場でインシデント対応をしていると、サーバー側のWAFログが真っ白なのに、特定のユーザーから「アカウントが乗っ取られた」「勝手に決済画面に飛ばされる」といった悲鳴...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMベースXSSの発生メカニズムとクライアントサイドの脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

サーバーを通らない「透明な侵入者」?DOMベースXSSの正体と防犯術こんにちは!セキュリティの現場で日々、複雑な攻撃と向き合っているエンジニアです。今日は、多くの開発者が「サーバーを通っていないから大丈夫だろう」と油断してしまう、DOMベー...
スポンサーリンク