インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】SameSite Cookie属性(Strict/Lax/None)のセキュリティ特性 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵をかけても安心できない?「Cookie」と「CSRF」の意外な関係を紐解くこんにちは!セキュリティの世界へようこそ。システム開発や運用に携わっていると、「Cookie」という言葉は毎日耳にしますよね。でも、そのCookieが「泥棒の合鍵」...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF攻撃の基本メカニズムとブラウザの自動送信挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの深淵:ブラウザの「親切心」が招く認証の無効化と防衛アーキテクチャ多くのエンジニアが「CSRF対策? SameSite=Lax を付ければ終わりだろ」と高を括る。だが、実戦のインシデントハンドリングの現場では、その「おまじない」を突...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF攻撃の基本メカニズムとブラウザの自動送信挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSRFの悪夢:なぜ「ログインしているだけ」で攻撃は成立してしまうのか現場でインシデント対応をしていると、いまだに「CSRF(クロスサイトリクエストフォージェリ)? うちは認証かけてるから大丈夫だよ」という甘い言葉を耳にすることがある。だが...
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF攻撃の基本メカニズムとブラウザの自動送信挙動 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「ログインしているだけ」で攻撃されるのか?CSRFの正体を解き明かすこんにちは。現場で泥臭いインシデント対応を続けていると、「まさか、そんなところで?」という隙を突かれた被害によく遭遇します。今日は、初心者の方が最初にぶつかる壁の一つ、...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「壁」ではなく「ザル」だ――XSS検知における正規表現の限界と、その先にあるアーキテクチャ設計現場の最前線でインシデント対応をしていると、経営層やPMから「WAF(Web Application Firewall)を入れているからX...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「魔法の盾」ではない:XSS検知の限界と、現場で本当にやるべき防衛戦略エンジニアの諸君、現場で「WAFを入れてるからXSSは大丈夫」なんて言葉を耳にしたら、即座にそのプロジェクトの設計を見直したほうがいい。誤解を恐れずに言おう。WA...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

「WAFがあるから安心」は大間違い?XSS攻撃の盲点と、泥棒が笑う「鍵の掛け方」の話こんにちは!セキュリティの最前線で日々「イタチごっこ」をしているエンジニアです。今日は、Web開発を始めたばかりの皆さんが一度は耳にする「XSS(クロスサイ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Web Components (Shadow DOM) を用いたXSSの封じ込め – アプリケーションセキュリティ & 安全な開発防御ガイド

Shadow DOMを「セキュリティの防波堤」にする:XSS封じ込めのアーキテクチャ再考多くの開発者がShadow DOMを単なる「スタイルのカプセル化(CSSのスコープ分離)」の道具として捉えているが、我々セキュリティアーキテクトにとって...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Web Components (Shadow DOM) を用いたXSSの封じ込め – アプリケーションセキュリティ & 安全な開発防御ガイド

Shadow DOMは「XSSの銀の弾丸」ではない。だが、使いこなせば最強の防壁になる現場のエンジニア諸君、お疲れ様。今日もどこかのWebアプリが、不適切なエスケープ処理やDOM操作の甘さからSQLiやXSSを食らっているだろう。特にXSS...
アプリケーションセキュリティ & 安全な開発

【入門編】Web Components (Shadow DOM) を用いたXSSの封じ込め – アプリケーションセキュリティ & 安全な開発防御ガイド

Web ComponentsとShadow DOM:あなたのWebサイトに「魔法の隔離部屋」を作る方法こんにちは。セキュリティの世界で泥臭いインシデント対応を続けていると、「完璧な防御なんて存在しない」という現実に突き当たります。でも、だか...
スポンサーリンク