インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】テンプレートエンジンにおけるコンテキスト依存エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

コンテキストの迷宮:テンプレートエンジンと「盲信」が招くインジェクションの深淵エンジニア諸君、今日もパッチ適用と脆弱性診断で疲弊していることだろう。だが、一つ断言しておく。君たちがどれだけ高価なWAFを導入し、最新のSASTツールをCI/C...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】テンプレートエンジンにおけるコンテキスト依存エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「HTMLエスケープ」だけでは防げないのか?――コンテキスト依存エスケープの極意現場でエンジニアから「ちゃんとエスケープ処理は入れています」という報告を受けるたび、私はこう聞き返す。「どのコンテキストで、どうエスケープした?」と。多くの...
アプリケーションセキュリティ & 安全な開発

【入門編】テンプレートエンジンにおけるコンテキスト依存エスケープの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

家の鍵を「場所」で使い分けてる?テンプレートエンジンと「コンテキスト依存エスケープ」の話こんにちは!セキュリティの現場で日々、防御の最前線に立っているエンジニアです。今日は、Web開発の現場で避けては通れない「インジェクション攻撃」の核心、...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JavaScriptのURLスキーム(javascript:)を用いたXSS攻撃の防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

蛇の道は蛇:javascript:スキームが暴くモダンブラウザの「信頼の境界」セキュリティアーキテクトとして多くのコードベースを監査してきたが、いまだに「URLのバリデーション」という初歩的な実装において、致命的な設計ミスを犯しているプロダ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのURLスキーム(javascript:)を用いたXSS攻撃の防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

【現場の教訓】javascript:スキームによるXSSは「URLフィルタリング」の甘さから生まれるこんにちは。現場で泥をすすりながらインシデント対応をしてきた経験から言わせてもらうと、セキュリティ対策において「ブラックリスト方式」はほとん...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのURLスキーム(javascript:)を用いたXSS攻撃の防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵、どこまで信頼しますか?「javascript:」スキームという盲点こんにちは。日々の開発、本当にお疲れ様です。セキュリティの世界に足を踏み入れると、「SQLインジェクション」や「クロスサイトスクリプティング(XSS)」といった強そ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのreport-uriおよびreport-toによる違反レポートの収集と監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSP違反レポート:ただのログと侮るなかれ、それは「攻撃者の足跡」そのものだ多くの現場で、Content Security Policy (CSP) は「面倒な制約」として扱われている。開発の最終段階でとりあえず導入し、コンソールに吐き出さ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのreport-uriおよびreport-toによる違反レポートの収集と監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSP違反レポート:攻撃の「予兆」を捉えるための最前線運用術現場でインシデント対応をしていると痛感するのだが、多くのエンジニアが「CSP(Content Security Policy)は厳しく設定すればするほど画面が壊れる」という恐怖心か...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのreport-uriおよびreport-toによる違反レポートの収集と監視 – アプリケーションセキュリティ & 安全な開発防御ガイド

「知らない間に泥棒が家に入っていた…」を防ぐ!CSP違反レポートでサイトの異常をいち早く察知する方法こんにちは!セキュリティの現場で日々、防御の最前線に立っている者です。今日は、Webサイトを「泥棒(攻撃者)から守るための強力な警備システム...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Content-Type-Options: nosniffによるMIMEタイプスニッフィング攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ブラウザのお節介」が命取り?X-Content-Type-Optionsで防ぐ、見えない泥棒の侵入経路こんにちは。セキュリティの世界へようこそ。日々、コードを書いたりサーバーを管理したりしていると、「セキュリティ対策」という言葉が少し重た...
スポンサーリンク