クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSSによるフィッシングと認証情報窃取の法的リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「ただの文字列表示ミス」ではない。その先にある「法的地獄」を理解せよこんにちは。現場で泥をすすりながらインシデント対応をしていると、いまだに「XSSなんてアラートが出るだけでしょ?」と高を括っているエンジニアに出会うことがあります。...
アプリケーションセキュリティ & 安全な開発

【入門編】XSSによるフィッシングと認証情報窃取の法的リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティの泥臭い対応に追われている皆さん、お疲れ様です。今日は、Web開発の世界で「古くて新しい宿題」と呼ばれ続けているXSS(クロスサイトスクリプティング)について、少し違った角度からお話ししようと思います。...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】URLスキーム(javascript:)を用いたXSS攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

リンクの悪夢:javascript:スキームと「ブラウザの迷走」を解剖するセキュリティアーキテクトとして多くのコードベースを監査してきたが、未だにアプリケーションの根幹で、この「古くて新しい」脆弱性に足元をすくわれるエンジニアが後を絶たない...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】URLスキーム(javascript:)を用いたXSS攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「javascript:」スキームは今もなお開発者の盲点なのか現場でコードレビューをしていると、今でもこの手の脆弱性に遭遇する。「そんなの昔の技術じゃないのか?」と思うかもしれないが、甘い。攻撃者は常に「開発者がHTMLの仕様を正しく理...
アプリケーションセキュリティ & 安全な開発

【入門編】URLスキーム(javascript:)を用いたXSS攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

「javascript:」という名のトロイの木馬 ― URLスキーム攻撃からWebサイトを守る方法こんにちは。現場の最前線でセキュリティと向き合っているエンジニアです。皆さんは、Webサイトの入力フォームに「悪意のあるスクリプトを書き込まれ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

コード実行の「パンドラの箱」:eval()とsetTimeout()が生む脆弱性の深層セキュリティの最前線にいる諸君なら、「eval()は悪だ」という教訓は耳にタコができるほど聞かされてきたはずだ。だが、なぜそれが現代のアプリケーションアー...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

「魔法の関数」という名の時限爆弾:eval()とsetTimeout()が招くXSSの深淵現場でコードレビューをしていると、今でもたまに遭遇するんだ。「動的に処理を切り替えたいから」という理由で、平然とeval()を使っているコードに。正直...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

「魔法の箱」に毒を入れないで:JavaScriptの「動的実行」が招くXSSの恐怖と対策こんにちは。セキュリティの世界へようこそ。日々、見えない敵と戦うエンジニアの皆さん、あるいはこれからWebの世界に足を踏み入れる新人の皆さん。今日は、W...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPのコールバック関数悪用によるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「レガシーの呪縛」:コールバック注入が招く境界防御の崩壊現代のWebアーキテクチャにおいて、JSONP(JSON with Padding)は既に「負の遺産」として扱われるべき存在だ。しかし、レガシーなサードパーティAPIや...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPのコールバック関数悪用によるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPは「レガシーの墓場」か「脆弱性の温床」か:今すぐ止めるべき理由と代替策現場でコードレビューをしていると、未だに「他ドメインからの非同期通信」を実装するためにJSONPを使っている古いモジュールに遭遇することがある。正直に言おう。J...
スポンサーリンク