インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】OSコマンドインジェクションの防御:シェル呼び出しの回避とAPI利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリコードを書いていると、「ちょっとこのファイル操作、OSのコマンドを直接叩いちゃったほうが楽じゃない?」なんて誘惑に駆られること、ありますよね。でも、その「楽」が、実はあなたのシステムに...
アプリケーションセキュリティ & 安全な開発

【入門編】OSコマンドインジェクションの発生原理と危険な関数 – アプリケーションセキュリティ & 安全な開発防御ガイド

アプリからOSコマンドを呼び出す? それ、泥棒に合鍵を渡しているようなものですよ!~OSコマンドインジェクションの恐ろしさと、その意外な守り方~皆さん、こんにちは!セキュリティの世界へようこそ。新人IT担当者さんや、これからセキュリティを学...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】プリペアドステートメントとバインド変数によるSQLi防御の理論 – アプリケーションセキュリティ & 安全な開発防御ガイド

SQLインジェクションという「古典」を解剖する――プリペアドステートメントの真の深淵巷には「SQLインジェクション対策にはプリペアドステートメントを使え」という決まり文句が溢れている。だが、なぜそれが絶対的な「盾」となり得るのか、メモリ上の...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】プリペアドステートメントとバインド変数によるSQLi防御の理論 – アプリケーションセキュリティ & 安全な開発防御ガイド

SQLインジェクションを「過去の遺物」にする:プリペアドステートメントの本質的理解現場でコードレビューをしていると、未だに「入力値をエスケープすれば大丈夫だろ?」という甘い考えで書かれたクエリに出くわすことがある。はっきり言おう。エスケープ...
アプリケーションセキュリティ & 安全な開発

【入門編】プリペアドステートメントとバインド変数によるSQLi防御の理論 – アプリケーションセキュリティ & 安全な開発防御ガイド

「SQLインジェクション」という名の泥棒から、大切なデータベースを守る方法こんにちは!セキュリティの世界へようこそ。今日は、Webアプリ開発の現場で避けては通れない「SQLインジェクション」という攻撃についてお話しします。名前だけ聞くと難し...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】SQLインジェクションの基本メカニズムと構文解析の脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線の崩壊:SQLインジェクションが炙り出す「構文解析」という名の深淵多くのエンジニアにとって、SQLインジェクション(SQLi)は「今さら語るまでもない古典」だろう。しかし、現場の最前線にいる我々から見れば、依然として最も残酷で、かつ最...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】SQLインジェクションの基本メカニズムと構文解析の脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

SQLインジェクションという「古くて新しい悪夢」の正体現場でインシデント対応をしていると、いまだに「なぜ今さらSQLインジェクションで抜かれるのか?」と頭を抱える現場に遭遇する。フレームワークを使っているから安心、という慢心こそが最大の脆弱...
アプリケーションセキュリティ & 安全な開発

【入門編】SQLインジェクションの基本メカニズムと構文解析の脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「SQLインジェクション」はデジタル世界の空き巣だ!仕組みと対策を優しく解説しますこんにちは。現場で泥臭いインシデント対応を続けているセキュリティエンジニアです。今日は、Web開発の世界で最も有名でありながら、いまだに被害が後を絶たない「S...
スポンサーリンク