インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃におけるCookieのHttpOnly属性によるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッションハイジャックの終焉:HttpOnly属性が守る「ブラウザの聖域」多くのエンジニアが「XSS対策にはHttpOnlyを付ければいい」と教えられている。教科書的には正しい。だが、なぜそれが有効なのか、そして攻撃者がその「壁」を突破しよ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃におけるCookieのHttpOnly属性によるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたの「HttpOnly」設定は、ザルなのか? ― セッションハイジャックを根絶する防衛術現場のエンジニア諸君。コードレビューをしていると、今でも「XSSさえ防げればCookieなんてなんとかなる」という甘い考えに遭遇する。断言しよ...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS攻撃におけるCookieのHttpOnly属性によるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたの「家の鍵」は丸見えになっていませんか?XSSとHttpOnlyで守るセッションの鉄則こんにちは!セキュリティの世界へようこそ。システム開発の現場で「セキュリティ」と聞くと、なんだか難しそうで、教科書を広げた瞬間に眠くなってしまう……...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるコード実行リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

eval() との決別:JavaScriptにおける動的実行が招く「境界なき悪夢」現場でコードレビューをしていると、今でも時折、魔が差したかのような eval() や、文字列を引数に取る setTimeout() に遭遇する。これらは単なる...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるコード実行リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「eval()は悪魔の扉」― 動的コード実行が引き起こす惨劇と、明日から捨てるべき悪しき習慣現場でコードレビューをしていると、未だに eval() を使った実装に出くわすことがある。「動的に処理を切り替えたい」「JSONのパースが面倒だった...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるコード実行リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

その「魔法の箱」、実は泥棒の入り口かもしれません。JavaScriptの危険な関数を封印しようこんにちは。セキュリティの世界へようこそ。今日は、プログラミングを始めたばかりの方がつい使いがちな「魔法の関数」のお話です。皆さんは、家の玄関に「...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JavaScriptのinnerHTMLとtextContentのセキュリティ特性比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMの深淵:innerHTMLが招く「境界の崩壊」とtextContentによる防御哲学セキュリティアーキテクトとして数多のインシデントレスポンスに立ち会ってきたが、結局のところ、多くの脆弱性は「データと命令の境界」を曖昧にした瞬間に生ま...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのinnerHTMLとtextContentのセキュリティ特性比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、その「innerHTML」があなたのシステムを沈没させるのか?現場でコードレビューをしていると、未だに「とりあえずこれで動くから」と innerHTML を多用しているエンジニアによく出会う。正直に言おう。そのコードは、あなたのアプリ...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのinnerHTMLとtextContentのセキュリティ特性比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

「そのHTML、本当に安全?」JavaScriptのDOM操作で泥棒を招かないための心得こんにちは!現場でセキュリティの最前線に立っていると、「便利な道具ほど、扱いを間違えると凶器になる」という場面に何度も遭遇します。今日は、フロントエンド...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】テンプレートエンジンにおける自動エスケープ機能の仕組みと限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」という甘い罠:防御の境界線を見極める多くのエンジニアが「Jinja2やThymeleafを使っていればXSSは安泰だ」と信じ込んでいる。だが、現場で数多のペネトレーションテストを指揮してきた経験から言...
スポンサーリンク