クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Trusted Types APIを用いたDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM-based XSSを葬る:Trusted Typesがもたらす「型による強制」のパラダイムシフトセキュリティの世界で「サニタイズ」という言葉を耳にするたび、私はいつも苦笑いをする。なぜなら、サニタイズは本質的に「穴の空いたバケツをテ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Trusted Types APIを用いたDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「最後の砦」:Trusted Typesで脆弱性を物理的に抹殺する現場のエンジニア諸君、お疲れ様。今日もどこかのWebアプリで、誰かが「JavaScriptの文字列結合」という甘い罠に足を取られている。クロスサイトスクリ...
アプリケーションセキュリティ & 安全な開発

【入門編】Trusted Types APIを用いたDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「その文字列、本当に信じていいの?」DOMベースXSSと最強の門番「Trusted Types」の話こんにちは。セキュリティの現場で日々、泥臭いインシデントと戦っているエンジニアです。今日は、Web開発の現場で避けては通れない「XSS(クロ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのobject-srcとbase-uriによるプラグイン・リダイレクト攻撃防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

現代のフロントエンド防衛:CSPによる「プラグイン・ハイジャック」と「ベースタグ・インジェクション」の封殺こんにちは。現場で泥をすすり、パケットの微かな揺らぎから侵入者の気配を察知する仕事をしている者です。多くのエンジニアは、XSS(クロス...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのobject-srcとbase-uriによるプラグイン・リダイレクト攻撃防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「CSPさえあればXSSは防げる」と過信していないか?――object-srcとbase-uriが防ぐ“見えない地雷”現場でコードをレビューしていると、CSP(Content Security Policy)を「とりあえず設定しておけば安心...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのobject-srcとbase-uriによるプラグイン・リダイレクト攻撃防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めても「勝手口」が開いていたら?:CSPで防ぐXSSの盲点こんにちは。現場の最前線でセキュリティと向き合っていると、「ログイン画面に強力なパスワードをかけているから大丈夫」という言葉をよく耳にします。でも、本当のセキュリティは、...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) のscript-srcディレクティブ詳細設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSS防御の終着点:CSP script-src で「無力化」という名の聖域を築くXSS(クロスサイトスクリプティング)は、もはや「古い脆弱性」などではない。攻撃の主戦場がSPA(Single Page Application)やサーバーサ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) のscript-srcディレクティブ詳細設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

脱・「とりあえずunsafe-inline」。CSPのnonce活用でXSSを根絶する現場のエンジニア諸君、お疲れ様。「XSS対策? ちゃんとエスケープしてるし大丈夫でしょ」。そうタカを括っているなら、今すぐ考えを改めたほうがいい。現代の攻...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) のscript-srcディレクティブ詳細設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒が「勝手に家の中を改造」するのを防ぐ!CSPで実現する最強の防犯術こんにちは!セキュリティの世界へようこそ。日々、コードを書いたりサーバーを触ったりしていると、「XSS(クロスサイトスクリプティング)」という言葉を耳にすることがあると思...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Vue.jsにおけるv-htmlディレクティブの脆弱性と防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

v-htmlの甘美な毒:Vue.jsにおけるDOMベースXSSの深層と防衛アーキテクチャ現場のコードレビューで、v-htmlを目にした瞬間に眉をひそめる。それがセキュリティアーキテクトとしての反射だ。Vue.jsはデフォルトでテンプレート内...
スポンサーリンク