クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】WebAssembly(Wasm)におけるメモリ破壊とサンドボックス脱出の脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAssemblyの「安全神話」を壊す:サンドボックス脱出とメモリ汚染の現実「Wasm(WebAssembly)を使えばブラウザのサンドボックス内で安全にコードが動く」――そう信じているなら、今日でその認識を改めたほうがいい。確かにWa...
アプリケーションセキュリティ & 安全な開発

【入門編】WebAssembly(Wasm)におけるメモリ破壊とサンドボックス脱出の脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

WebAssemblyの「金庫」は本当に安全?新人が知るべきWasmのセキュリティと落とし穴こんにちは。セキュリティの世界で長く戦っていると、「最新技術なら絶対安全」という魔法の言葉をよく耳にします。でも、プロの世界に「絶対」はありません。...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Open Redirect脆弱性の悪用とフィッシング詐欺への転用リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

信頼の「切り売り」を許すな:Open Redirectが引き起こすフィッシングの深淵と、防衛のアーキテクチャ多くのエンジニアが「たかがリダイレクト」と侮るOpen Redirect。しかし、攻撃者の視点から見れば、これは「ブランドの信頼を盗...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Open Redirect脆弱性の悪用とフィッシング詐欺への転用リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「リダイレクト」が会社の命取りになるのか?:Open Redirectの悪用と防御戦略現場でコードレビューをしていると、ログイン後の遷移先や外部サイトへのリンク生成で「とりあえず動く実装」をして放置されているケースをよく見かける。特に多...
アプリケーションセキュリティ & 安全な開発

【入門編】Open Redirect脆弱性の悪用とフィッシング詐欺への転用リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、あなたのサイトが「詐欺の踏み台」に?Open Redirectという「見えない落とし穴」こんにちは。セキュリティの世界へようこそ。日々、開発の現場で「動くものを作る」ことに追われていると、セキュリティ対策はつい後回しになってしまいがち...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】クリックジャッキング対策:X-Frame-OptionsとCSP frame-ancestorsの比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

UI赤入れの深淵:クリックジャッキングと「制御の境界線」を巡る攻防Webの歴史を紐解けば、XSSが「データ」の悪用であるのに対し、クリックジャッキングは「UIの文脈」そのものを盗む行為だ。攻撃者は透明なiframeを重ね、ユーザーが「銀行へ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】クリックジャッキング対策:X-Frame-OptionsとCSP frame-ancestorsの比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

UIを操る「透明な罠」:クリックジャッキングと現代的防御のベストプラクティス現場で手を動かしているエンジニア諸君、お疲れ様。今日は、派手なSQLインジェクションやRCEの影に隠れがちだが、極めて悪質で「気づいた時にはもう遅い」攻撃、クリック...
アプリケーションセキュリティ & 安全な開発

【入門編】クリックジャッキング対策:X-Frame-OptionsとCSP frame-ancestorsの比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリ開発をしていると、「XSS」という言葉は嫌というほど耳にしますよね。でも、その中でも「クリックジャッキング」という攻撃、聞いたことはありますか?今日は、あなたの作った大切なウェブサイト...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSRF(クロスサイトリクエストフォージェリ)の攻撃メカニズムとSameSite属性の完全理解 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の神話を破壊する:CSRFの本質とSameSite属性の「見えない境界線」セキュリティの現場に長くいると、「認証済み」という言葉がどれほど脆弱な響きを持つかに気づかされる。ブラウザが自動的に付与するCookieという名の「鍵」は、悪意あ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSRF(クロスサイトリクエストフォージェリ)の攻撃メカニズムとSameSite属性の完全理解 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証を「ハック」される恐怖:CSRFの正体と、SameSite属性の本当の使い所現場でコードをレビューしていると、いまだに「CSRF(クロスサイトリクエストフォージェリ)? うちのサイトは認証してるから大丈夫でしょ」と笑うエンジニアに出くわ...
スポンサーリンク