クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPのコールバック関数悪用によるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「JSONP」が狙われるのか?泥棒が合鍵を作るメカニズムを解き明かすこんにちは。現場の最前線でセキュリティと向き合っていると、時折「昔ながらの技術」が思わぬ落とし穴になっている場面に出くわします。その代表格がJSONP(JSON wit...
アプリケーションセキュリティ & 安全な開発

【入門編】X-XSS-Protectionヘッダーの廃止と現代の防御戦略 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥臭いインシデント対応を繰り返していると、時折「昔の知恵」が足枷になっている現場に遭遇します。セキュリティの世界は日進月歩。昨日の正解が、今日の脅威になることも珍しくありません。今日は、Web開発の現場で「お守り」のように...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSS攻撃検知のためのWAFシグネチャとログ分析パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「終わった脆弱性」か?――WAFとSIEMで暴く、モダンな攻撃者の「死角」世間では「XSSはもう古い」「現代のフレームワークなら自動的にエスケープされるから心配無用」という言説がまことしやかに囁かれている。だが、現場の最前線に立つ我...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃検知のためのWAFシグネチャとログ分析パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「終わった脆弱性」ではない。WAFの裏をかく攻撃者と戦うための実践的防衛論「XSS対策? htmlspecialchars() を通せば終わりでしょ?」もし君が現場でそう言っているなら、一度立ち止まってほしい。僕がこれまで見てきた数...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS攻撃検知のためのWAFシグネチャとログ分析パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

「画面の中の泥棒」を防ごう!XSS(クロスサイトスクリプティング)入門と防御の鉄則こんにちは。セキュリティの現場で日々、見えない敵と戦っているエンジニアです。今日は、Web開発の世界で昔からあるのに、今でも猛威を振るっている「XSS(クロス...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】XSSによるセッションハイジャックとHttpOnly属性の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

HttpOnlyの神話と現実:セッションハイジャックの境界線で戦うアーキテクトへセキュリティエンジニアとして現場を渡り歩いていると、「HttpOnlyを設定しているからXSSは怖くない」という甘美な幻想を抱く開発者にしばしば遭遇する。結論か...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSSによるセッションハイジャックとHttpOnly属性の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSと「HttpOnlyの幻想」:セッションハイジャックを完封するための現場の流儀現場でコードをレビューしていると、「HttpOnly属性を付けているからセッションハイジャックは大丈夫ですよね?」という質問をよく受ける。結論から言えば、そ...
アプリケーションセキュリティ & 安全な開発

【入門編】XSSによるセッションハイジャックとHttpOnly属性の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒は「玄関」から入るとは限らない:XSSとセッションハイジャックの正体こんにちは!セキュリティの世界へようこそ。今日は、Web開発を始めたばかりの皆さんが必ず耳にする「XSS(クロスサイトスクリプティング)」という脅威について、少しだけ視...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】PCI DSS要件6.5.7におけるXSS対策の遵守事項 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「死角」を突く:PCI DSS 6.5.7を単なるチェックリストで終わらせないアーキテクチャ設計多くの開発現場では、PCI DSS要件6.5.7を「エスケープ処理を徹底し、定期的なスキャンを行うこと」という程度の表層的なガイドライン...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】PCI DSS要件6.5.7におけるXSS対策の遵守事項 – アプリケーションセキュリティ & 安全な開発防御ガイド

PCI DSS準拠の現場でXSSを根絶する:理論から「明日使える」実装までエンジニアの皆さん、お疲れ様。今日もセキュアなコードを書いているか?PCI DSS(クレジットカード業界のデータセキュリティ基準)の要件6.5.7は、「XSSを排除せ...
スポンサーリンク