クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】CSRF(クロスサイトリクエストフォージェリ)の攻撃メカニズムとSameSite属性の完全理解 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵はかかっているのに泥棒が入る?「CSRF」と「SameSite属性」の正体を暴くこんにちは。セキュリティの現場で日々、巧妙化する攻撃と戦っている私です。今日は、初心者エンジニアが必ず一度は躓く「CSRF(クロスサイトリクエストフォージェリ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS脆弱性診断における自動化ツールと手動検証の組み合わせ – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「自動化」という罠:手動検証で暴くコンテキスト依存の真実セキュリティ診断の現場でよく見る光景がある。DAST(動的アプリケーションセキュリティテスト)ツールを回して、レポートに並んだ「XSS脆弱性」の羅列に満足するエンジニアたちだ。...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS脆弱性診断における自動化ツールと手動検証の組み合わせ – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「自動化」と「泥臭い手動検証」の境界線:現場のセキュリティチーフが教える実戦的防御術やあ、現場の最前線でコードと格闘しているエンジニア諸君。XSS(クロスサイトスクリプティング)と聞いて、「今さら何を」と思ったなら少し注意が必要だ。...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS脆弱性診断における自動化ツールと手動検証の組み合わせ – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティと格闘しているエンジニアの皆さん、お疲れ様です。今日は、Webセキュリティの「永遠の課題」とも言えるXSS(クロスサイトスクリプティング)について、教科書の丸暗記ではなく、「泥棒からどうやって家を守るか...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】サーバーサイドテンプレートインジェクション(SSTI)とXSSの境界 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線上の亡霊:SSTIとXSSの相克、そして「実行」という名の奈落コードレビューをしていて、もっとも頭が痛くなる瞬間がある。それは、開発者が「テンプレートエンジンを使っているから安全だ」と盲信し、render() や render_tem...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】サーバーサイドテンプレートインジェクション(SSTI)とXSSの境界 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSTIとXSSの境界線を見極める:テンプレートエンジンの「裏側」で起きている惨劇現場でコードレビューをしていると、ジュニアエンジニアが「XSS対策はサニタイズしていれば完璧」と胸を張る場面によく遭遇する。だが、現実はそう甘くない。特にJi...
アプリケーションセキュリティ & 安全な開発

【入門編】サーバーサイドテンプレートインジェクション(SSTI)とXSSの境界 – アプリケーションセキュリティ & 安全な開発防御ガイド

「テンプレート」が裏切る日:SSTIとXSSの境界線を、家の鍵に例えて紐解くこんにちは。セキュリティの現場で日々、コードとログの迷宮を歩いているエンジニアです。今日は、Web開発の現場で「便利すぎてつい油断してしまう」二つの落とし穴、XSS...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】DOMPurifyを用いたクライアントサイドサニタイズの実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM-based XSSの深淵:DOMPurifyによる「フロントエンドの要塞化」とアーキテクチャの真実セキュリティの現場で「XSSは終わった問題」と嘯く者がいるならば、その者は間違いなく過去5年間のモダンWebアプリの脆弱性レポートを読...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】DOMPurifyを用いたクライアントサイドサニタイズの実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「終わった脆弱性」ではない:DOMPurifyで制圧するクライアントサイドの死角「XSS? 今どきフレームワークが自動でエスケープしてくれるでしょ?」インシデント対応の現場で、若いエンジニアから何度この言葉を聞いたことか。確かに現代...
アプリケーションセキュリティ & 安全な開発

【入門編】DOMPurifyを用いたクライアントサイドサニタイズの実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めても「泥棒」はやってくる?DOM型XSSからWebサイトを守る「最強の防犯術」こんにちは!セキュリティの世界へようこそ。普段、家の玄関にはしっかり鍵をかけていますよね?でも、もし「家の中に誰かが紛れ込んでいて、家主のフリをして...
スポンサーリンク