インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】LDAPインジェクションの攻撃手法と防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

LDAPインジェクション:ディレクトリサービスという「金庫」をこじ開ける盲点こんにちは。現場の最前線でコードとログを睨み続けているエンジニア諸君。今日は「LDAPインジェクション」について話そう。SQLインジェクションほど話題に上がることは...
アプリケーションセキュリティ & 安全な開発

【入門編】LDAPインジェクションの攻撃手法と防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵穴に「偽の合鍵」を差し込まれたら?LDAPインジェクションの脅威と対策こんにちは!セキュリティの世界へようこそ。システムを守る仕事をしていると、「最新の攻撃」ばかりに目が行きがちですが、実は多くの現場で「昔ながらの、でも非常に厄介な手...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) によるXSSの緩和策 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「最後の防波堤」ではない。それは「ブラウザというOSのカーネル境界」だ多くのエンジニアがCSP(Content-Security-Policy)を「XSSを防ぐための単なるヘッダー」と勘違いしている。実務の最前線に立つ我々にとって、...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) によるXSSの緩和策 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「最後の砦」じゃない、フロントエンドの「制約付き安全圏」だ現場でコードをレビューしていると、「CSPを設定しました。これでXSSは大丈夫ですよね?」という質問をよく受ける。正直に言おう。CSPは万能薬ではない。XSSの根本原因は、ユ...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) によるXSSの緩和策 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが、泥棒は「窓」から入ってくる?Web開発の盲点とCSPの正体こんにちは!セキュリティの世界へようこそ。「ファイアウォールを入れたし、パスワードも複雑にした。これでうちは鉄壁だ!」……そう思っていませんか?実は、どれだけ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】クロスサイトスクリプティング(XSS)の分類とDOMベースXSSの仕組み – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「本質」を解剖する:静的解析では見抜けないDOM汚染の深淵Webセキュリティの世界において、XSS(Cross-Site Scripting)は「枯れた脆弱性」として軽視されがちだ。しかし、現代のSPA(Single Page Ap...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】クロスサイトスクリプティング(XSS)の分類とDOMベースXSSの仕組み – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「終わった脆弱性」か?――DOMベースXSSが突きつける現代の脅威「XSS対策? htmlspecialchars を通せば終わりでしょ」。もし君のチームでそんな会話が聞こえてきたら、そのプロジェクトは既に危うい。確かに反射型や蓄積...
アプリケーションセキュリティ & 安全な開発

【入門編】クロスサイトスクリプティング(XSS)の分類とDOMベースXSSの仕組み – アプリケーションセキュリティ & 安全な開発防御ガイド

「あなたのサイトが乗っ取られる?」XSSの正体と、今日からできる防犯対策こんにちは。セキュリティの現場で日々、泥臭いインシデントと向き合っているエンジニアです。皆さんは「XSS(クロスサイトスクリプティング)」という言葉を聞いて、どんなイメ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OSコマンドインジェクションの防御:シェル呼び出しの回避とAPI利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

シェルを殺せ:OSコマンドインジェクションを「設計の敗北」と断じる理由OSコマンドインジェクション。この古臭い脆弱性は、今なお我々のインフラを焼き尽くす常套手段だ。攻撃者は、入力値がシェルという「万能で危険なインターフェース」に渡される瞬間...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OSコマンドインジェクションの防御:シェル呼び出しの回避とAPI利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

シェルという「魔物」を飼い慣らすな:OSコマンドインジェクションを根絶する設計思想現場でインシデント対応をしていると、必ずと言っていいほど「なぜ、この機能をOSコマンドで実装してしまったのか?」と頭を抱えるコードに出くわす。「ちょっとしたフ...
スポンサーリンク