インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】テンプレートインジェクション(SSTI):サーバーサイドテンプレートエンジンの悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!現場の最前線でセキュリティと格闘しているエンジニアの皆さん。今日は、開発の現場で意外と見落とされがちな、でも一度食らうと致命傷になる「SSTI(サーバーサイドテンプレートインジェクション)」についてお話ししますね。「難しそう…」...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XPathインジェクション:XMLデータベースに対するクエリ操作 – アプリケーションセキュリティ & 安全な開発防御ガイド

XPathインジェクションの深淵:XML構造をハックする「盲点」を突く多くのエンジニアは、SQLインジェクションには過敏なほど反応する。しかし、システムがXMLデータベースや設定ファイル、あるいはSOAPベースのレガシーなAPIを扱う際、X...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XPathインジェクション:XMLデータベースに対するクエリ操作 – アプリケーションセキュリティ & 安全な開発防御ガイド

XPathインジェクション:XMLの「裏口」を塞ぐ、現場の技術論現場でコードをレビューしていると、SQLインジェクションには過敏なほど敏感なのに、XMLを扱う箇所になると途端にガードが甘くなるエンジニアが多い。XMLデータベースや設定ファイ...
アプリケーションセキュリティ & 安全な開発

【入門編】XPathインジェクション:XMLデータベースに対するクエリ操作 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵穴を覗き見る「XPathインジェクション」:データ泥棒を追い出すための防犯術こんにちは!セキュリティの現場で日々、複雑な攻撃と対峙しているエンジニアです。今日は「XPath(エックスパス)インジェクション」という、少し名前が仰々しい攻撃に...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】LDAPインジェクション:ディレクトリサービスへの不正クエリ注入 – アプリケーションセキュリティ & 安全な開発防御ガイド

LDAPインジェクションの深淵:プロトコルの盲点と「安全」の境界線LDAPインジェクション。この言葉を聞いて「ああ、や()をエスケープすればいいんだろ?」と反射的に思ったのであれば、あなたはまだ表層しか見ていない。現実のインシデント現場では...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】LDAPインジェクション:ディレクトリサービスへの不正クエリ注入 – アプリケーションセキュリティ & 安全な開発防御ガイド

LDAPインジェクション:ディレクトリサービスの「裏口」を塞ぐ技術的流儀エンジニア諸君、日々のアラート対応とデバッグ、お疲れ様。今日は多くの現場が「死角」にしているLDAPインジェクションについて話そう。「うちはSQLインジェクション対策は...
アプリケーションセキュリティ & 安全な開発

【入門編】LDAPインジェクション:ディレクトリサービスへの不正クエリ注入 – アプリケーションセキュリティ & 安全な開発防御ガイド

LDAPインジェクション:あなたの家の「合鍵」が盗まれないためにこんにちは!セキュリティの世界へようこそ。今日は、少し地味だけれど、悪用されると非常に厄介な「LDAPインジェクション」についてお話しします。「LDAP(エルダップ)」って聞い...
アプリケーションセキュリティ & 安全な開発

【入門編】OSコマンドインジェクション:言語別実行関数の危険性(exec, system, popen) – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵を「合鍵」で開けさせるな!OSコマンドインジェクションの恐ろしい罠こんにちは!セキュリティの世界へようこそ。今日は、開発現場でついやってしまいがちな、でも一度やらかすと家(サーバー)のすべてを泥棒に明け渡してしまう危険な扉——「OSコ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Express.jsにおける入力バリデーションライブラリ(express-validator)の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線での防衛:Express.jsにおける「入力」という名の毒物と、express-validatorによる制圧コードを書き始めたばかりのジュニアエンジニアは、しばしば「入力値のバリデーション」を単なるUIの利便性向上、あるいは「ユーザー...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Express.jsにおける入力バリデーションライブラリ(express-validator)の活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「バリデーション」が現場で軽視されるのか —— 脆弱性の入り口を塞ぐ極意こんにちは。現場で泥をすすりながらインシデント対応をしていると、つくづく思うことがあります。「なぜ、これほどまでにインジェクション攻撃は消えないのか」と。多くのエン...
スポンサーリンク