クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Vue.jsにおけるv-htmlディレクティブの脆弱性と防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

Vue.jsの v-html という「劇薬」:その利便性の裏に潜むXSSの罠現場でコードレビューをしていると、必ずと言っていいほど遭遇するのが v-html の安易な使用だ。CMSで作成されたリッチテキストを表示したい、あるいは外部APIか...
アプリケーションセキュリティ & 安全な開発

【入門編】Vue.jsにおけるv-htmlディレクティブの脆弱性と防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵、開けっ放しにしていませんか?Vue.jsの v-html が引き起こす「見えない泥棒」の話こんにちは。セキュリティの世界で「盾」を握り続けているエンジニアです。今日は、Vue.jsというモダンで便利なフレームワークを使っている開発...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ReactのdangerouslySetInnerHTML使用時のリスクと安全な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

聖域なきコードレビュー:React dangerouslySetInnerHTML が招く「DOMの地獄」と防衛の深淵多くのエンジニアが、Reactの宣言的UIモデルを「安全な砂場」だと誤解している。確かにReactはデフォルトでXSS(C...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ReactのdangerouslySetInnerHTML使用時のリスクと安全な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

React開発の「禁じ手」をどう安全に扱うか:dangerouslySetInnerHTMLと向き合う全技術現場でコードレビューをしていると、必ず一度は遭遇するのがdangerouslySetInnerHTMLというプロパティだ。React...
アプリケーションセキュリティ & 安全な開発

【入門編】ReactのdangerouslySetInnerHTML使用時のリスクと安全な実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

その「便利さ」は諸刃の剣!Reactで安全にHTMLを扱うための防犯術こんにちは。現場で泥臭いインシデント対応をしていると、「本当にちょっとした油断が、致命傷になるんだな」と痛感させられる場面に何度も出くわします。今日は、React開発で時...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】AngularJSのテンプレートインジェクションとサンドボックス回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

AngularJSの亡霊:テンプレートインジェクションと「安全」の幻想現代のWeb開発において、ReactやVue、あるいはAngularの最新版を使用しているエンジニアは「XSS?ああ、フレームワークがエスケープしてくれるやつでしょ」と高...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】AngularJSのテンプレートインジェクションとサンドボックス回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

レガシーの呪縛:AngularJSサンドボックス回避と、現代のフロントエンドに潜む「動的評価」の罠現場でインシデント対応をしていると、いまだに「数年前の負債」という名のAngularJS(1.x系)アプリケーションに出くわすことがある。当時...
アプリケーションセキュリティ & 安全な開発

【入門編】AngularJSのテンプレートインジェクションとサンドボックス回避 – アプリケーションセキュリティ & 安全な開発防御ガイド

「魔法のテンプレート」が裏切る日:AngularJSのサンドボックスとXSSの深層こんにちは。セキュリティの世界へようこそ。今日は、かつてWeb開発の常識を変えた「AngularJS」というフレームワークが抱えていた、ちょっと怖い「魔法の落...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSSインジェクションによる属性値抽出とXSSへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSSは「ただの装飾」ではない:CSSインジェクションが突きつけるセキュリティの深淵多くのアプリケーションセキュリティエンジニアは、XSS(クロスサイトスクリプティング)を alert(1) や タグの挿入という文脈で捉えがちだ。しかし、真...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSSインジェクションによる属性値抽出とXSSへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSSは「ただの装飾」ではない:CSSインジェクションが突きつけるセキュリティの深淵エンジニア諸君、日々お疲れ様。ログ解析やパッチ当てに追われる中で、「XSS対策はCSPを入れれば大丈夫」と油断していないか?確かにCSP(Content S...
スポンサーリンク