クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSSによるフィッシングと認証情報窃取の攻撃シーケンス – アプリケーションセキュリティ & 安全な開発防御ガイド

「XSSはただの警告」と甘く見るな――フィッシングを許す最悪の攻撃シーケンスと、現場で生き残る防御戦略現場でコードをレビューしていると、「XSSなんて今さらアラートが出るだけでしょ?」という慢心したエンジニアに出くわすことがある。だが、今の...
アプリケーションセキュリティ & 安全な開発

【入門編】XSSによるフィッシングと認証情報窃取の攻撃シーケンス – アプリケーションセキュリティ & 安全な開発防御ガイド

その「ログイン画面」、本当に本物ですか?——XSSで仕掛けられる「見えない泥棒」の正体こんにちは。セキュリティの世界へようこそ。今日は、多くのエンジニアが「一度は聞いたことがあるけれど、実際どう動いているのかピンとこない」というXSS(クロ...
アプリケーションセキュリティ & 安全な開発

【入門編】CookieのSameSite属性とXSSによるCSRF攻撃の連鎖 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵を閉めても「窓」が開いていたら?:XSSとCSRFの恐ろしい連鎖こんにちは。セキュリティの世界で長く泥臭い現場を見てきた私から、今日は「Webサイトの防犯」について、少しだけリアルな話をさせてください。「うちはCookieにパスワー...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】URLスキーム(javascript:)のフィルタリングと検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

盲点としての javascript: スキーム:ブラウザの解釈仕様と「ホワイトリスト」の真実現場でコードレビューをしていると、今なお javascript: スキームを起点としたXSS脆弱性に遭遇する。OWASP Top 10が浸透し、フレ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】URLスキーム(javascript:)のフィルタリングと検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「javascript:」スキームは、未だに開発者の盲点であり続けるのか「href属性のバリデーションなんて、正規表現でhttpが含まれているか確認すればいいだろう?」もし君がそう考えているなら、今すぐその甘い認識を捨ててくれ。現場のイ...
アプリケーションセキュリティ & 安全な開発

【入門編】URLスキーム(javascript:)のフィルタリングと検証 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でコードと格闘し、時にインシデントの火消しに奔走しているエンジニアの皆さん、お疲れ様です。今日は、Webセキュリティの「基本中の基本」でありながら、意外と見落としがちな「javascript:スキーム」の攻撃と対策に...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

レガシーの亡霊を葬る:JSONPという「終わった」技術が招くXSSの深淵「JSONPはもう死んだ」――そう信じているアーキテクトは多い。しかし、レガシーシステムの墓場を掘り返せば、今なお生き残るJSONPの残骸が、脆弱性の温床として蠢いてい...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「呪い」を解く:コールバック関数検証の不備が招くXSSの深淵現場でレガシーシステムの延命保守をしていると、時折出会うのが「JSONP」という亡霊だ。CORS(Cross-Origin Resource Sharing)が標準...
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「セキュリティってなんだか難しそう…」と身構えていませんか?大丈夫です。今日は、Web開発の現場で時々見かける「JSONP」という仕組みと、そこに潜む落とし穴について、一緒に紐解いていきましょう。エンジニアとして現場に出ると、教科書では習わ...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptフレームワーク(React, Vue, Angular)のXSS防御機構 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデント対応をしているエンジニアです。今日は「XSS(クロスサイトスクリプティング)」という、Web開発の現場で最も身近でありながら、最も油断できない「泥棒の侵入経路」についてお話しします。「自分...
スポンサーリンク