インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】HTTPパラメータ汚染(HPP):Webサーバー間のパラメータ解釈の差異を突く攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPパラメータ汚染(HPP):その「解釈のズレ」が脆弱性の深淵となるセキュリティの世界に身を置いていると、「通信の正規化」という言葉がいかに重いかを痛感する場面に何度も遭遇する。多くのエンジニアは「WAFを通しているから安全だ」と安易に...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HTTPパラメータ汚染(HPP):Webサーバー間のパラメータ解釈の差異を突く攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「WAFが通したリクエスト」が、バックエンドで牙を剥くのか?――HTTPパラメータ汚染(HPP)の現実現場でセキュリティ診断をしていると、必ずと言っていいほど「WAFを入れているからうちは大丈夫です」というエンジニアに出会う。だが、はっ...
アプリケーションセキュリティ & 安全な開発

【入門編】HTTPパラメータ汚染(HPP):Webサーバー間のパラメータ解釈の差異を突く攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵をかけたはずなのに…」 HTTPパラメータ汚染(HPP)という見えない侵入者こんにちは。セキュリティの世界に足を踏み入れたばかりの皆さん、ようこそ。今日は、一見完璧に見える防犯システムが、なぜか「解釈のズレ」だけで破られてしまうという、...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】NoSQLインジェクション:クエリ演算子($gt, $ne等)による認証バイパス – アプリケーションセキュリティ & 安全な開発防御ガイド

NoSQLインジェクションの深淵:JSONクエリ演算子が崩す認証の境界線「SQLさえ防いでいれば安全だ」という認識は、Webアプリケーションの脆弱性診断において最も高くつく慢心だ。MongoDBをはじめとするドキュメント指向データベースにお...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】NoSQLインジェクション:クエリ演算子($gt, $ne等)による認証バイパス – アプリケーションセキュリティ & 安全な開発防御ガイド

SQLだけが敵じゃない:NoSQLインジェクションで「全開」になる認証の裏側「うちはNoSQL(MongoDBとか)使ってるから、SQLインジェクションは関係ないよね」。もし君がそう思っているなら、今日でその甘い認識は捨ててくれ。僕が過去に...
アプリケーションセキュリティ & 安全な開発

【入門編】NoSQLインジェクション:クエリ演算子($gt, $ne等)による認証バイパス – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を「魔法の言葉」で開けられてしまう?NoSQLインジェクションの脅威と対策こんにちは。セキュリティの現場で日々、防御の最前線に立っているエンジニアです。今日は、開発者なら一度は耳にする「インジェクション攻撃」の中でも、特にモダンなア...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】NoSQLインジェクション:MongoDBにおける$where演算子とJavaScript実行リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

NoSQLの悪夢:MongoDB $where が招くサーバーサイドJSインジェクションの深淵「SQLインジェクションはもう古い」と高を括っているテックリードは少なくない。確かに、ORMの普及やプリペアドステートメントの一般化により、従来の...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】NoSQLインジェクション:MongoDBにおける$where演算子とJavaScript実行リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

MongoDBの「$where」は時限爆弾だ。今すぐコードを捨てろ。現場でコードレビューをしていると、未だに「あ、これ便利だから」という理由で $where 演算子を使っているコードに出くわす。言っておくが、それは「自らサーバーの鍵を開けて...
アプリケーションセキュリティ & 安全な開発

【入門編】NoSQLインジェクション:MongoDBにおける$where演算子とJavaScript実行リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

MongoDBの「$where」はまるで魔法の落とし穴?安全なアプリ開発の第一歩こんにちは。セキュリティの現場で長年、泥臭いインシデント対応や防御策の設計をしてきたエンジニアです。今日は、開発者なら一度は耳にしたことがあるかもしれない「No...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】インジェクション攻撃に関連する法的リスクとコンプライアンス – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクションの代償:法廷で見せる「善管注意義務」の証跡セキュリティの世界で最も退屈かつ危険な議論は、「SQLインジェクションは既に過去の脆弱性である」という慢心だ。確かにOWASP Top 10の常連ではあるが、その本質は「入力値の意図...
スポンサーリンク