インジェクション攻撃(SQLi, OSコマンドなど)のメカニズムと対策

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】テンプレートエンジンにおける自動エスケープ機能の仕組みと限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」を過信するな:脆弱性を生む「意図的な落とし穴」の正体現場でコードレビューをしていると、若手エンジニアから「Jinja2やThymeleafを使っているから、XSS(クロスサイトスクリプティング)は自動...
アプリケーションセキュリティ & 安全な開発

【入門編】テンプレートエンジンにおける自動エスケープ機能の仕組みと限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」は万能の鍵ではない?安全な開発の落とし穴を徹底解説!こんにちは。セキュリティの現場に長くいると、「最新のフレームワークを使っているから、セキュリティ対策はバッチリだよね?」という言葉をよく耳にします。...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのobject-srcとbase-uriによるプラグインおよびベースタグ攻撃の防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデント対応を続けているエンジニアです。「セキュリティ」と聞くと、なんだか難しくて近寄りがたいものに感じますよね。でも、実は私たちの日常生活と同じなんです。今日は、Webサイトを「あなたの家」に例...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのnonceとhashを用いたインラインスクリプトの安全な許可設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

インラインスクリプトの「死角」を封殺する:CSP NonceとHashによる動的防衛の極意多くのエンジニアが「CSP(Content Security Policy)を入れているから大丈夫」と過信している。だが、現場でインシデントレスポンス...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのnonceとhashを用いたインラインスクリプトの安全な許可設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場で生き残るための「CSP nonce/hash」実装ガイド:インラインスクリプトを安全に封じ込める現場でインシデント対応をしていると、いまだに「CSP(Content Security Policy)を入れるとサイトが壊れるから」という...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのnonceとhashを用いたインラインスクリプトの安全な許可設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

インラインスクリプトの脅威を「魔法の鍵」で防ぐ!CSPのNonceとHash入門こんにちは。現場で泥臭いインシデント対応ばかりしているセキュリティエンジニアです。皆さんは「インジェクション攻撃」という言葉を聞いて、どんなイメージを持ちますか...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) のscript-srcディレクティブによる実行制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPは「魔法の杖」ではない:script-srcの深淵と、モダンWebの防御アーキテクチャ多くのエンジニアがCSP(Content Security Policy)を「XSSを防ぐための単なるヘッダー」だと誤解している。だが、現場でインシ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) のscript-srcディレクティブによる実行制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

脆弱性の「穴」を塞ぐ最後の砦:CSPの『script-src』で防ぐインジェクションの終わり現場でインシデント対応をしていると、SQLインジェクションやXSS(クロスサイトスクリプティング)を「古い時代の遺物」だと高を括っているエンジニアに...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) のscript-srcディレクティブによる実行制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒を家に入れない!「CSP」で守るWebサイトの防犯術こんにちは!セキュリティの現場で日々、巧妙な攻撃者たちとチェスをしているエンジニアです。今日は、Web開発の現場で「避けては通れないけれど、ちょっと難しそう」と思われがちなConten...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOMベースXSSの発生メカニズムとクライアントサイドのソース・シンク関係 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSS:クライアントサイドの「盲点」を突く深淵なるエントロピー多くのエンジニアが「XSSはサーバー側のバリデーションで防げる」と信じている。だが、それはかつての時代の遺物だ。SPA(Single Page Application...
スポンサーリンク