クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】APIのセキュリティヘッダー:Permissions-Policyによるブラウザ機能制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「もしも」に備える!家の防犯に例えるブラウザ機能制限(Permissions-Policy)入門こんにちは!セキュリティの現場で日々、泥臭いインシデントと戦っているエンジニアです。今日は、Web開発の現場で避けて通れない「XSS(ク...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】APIのログ出力における機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「攻撃者の宝の山」である:XSSと機密情報流出の静かなる共犯関係現場のインシデント対応で最も「絶望」に近い瞬間は、侵害されたシステムをフォレンジックしている最中に、ログの中に生パスワードやセッションIDが平文で転がっているのを見つけた...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIのログ出力における機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

エンジニア諸君、現場のコードをレビューしていて「またこれか」と溜息をつきたくなる瞬間があるだろう。そう、「デバッグログの中に平文のパスワードやJWTが鎮座している」という惨劇だ。セキュリティ診断の現場で、攻撃者が最初に狙うのがこの「ログ」だ...
アプリケーションセキュリティ & 安全な開発

【入門編】APIのログ出力における機密情報のマスキング – アプリケーションセキュリティ & 安全な開発防御ガイド

ログは「家ののぞき穴」?あなたのアプリがさらしている「機密情報の漏洩リスク」を徹底ガードしようこんにちは。セキュリティの世界で長く泥臭い現場を歩いてきた私ですが、今日は「アプリケーションのログ」について少しお話ししましょう。開発者にとってロ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】GraphQL のフィールドレベル認可の実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLの「権限の穴」を塞ぐ:フィールドレベル認可が守るべき境界線GraphQLは、その柔軟性ゆえに「オーバーフェッチ」や「データ整合性」の課題をエレガントに解決したが、同時にセキュリティアーキテクトにとっては頭の痛い「認可のブラック...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】GraphQL のフィールドレベル認可の実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLの「フィールド権限漏れ」を封じ込めろ:XSSを防ぐラストラインの守り方現場でコードレビューをしていると、GraphQLの導入時に「クエリ全体の認可」だけで満足してしまっている設計にしばしば遭遇する。これがどれほど危険か、君たち...
アプリケーションセキュリティ & 安全な開発

【入門編】GraphQL のフィールドレベル認可の実装 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたのに、勝手口から泥棒が?―GraphQL時代の「フィールド単位」の防犯術こんにちは!セキュリティの最前線で戦っているエンジニアです。今日は、Web開発の現場で「魔法の杖」のように使われているGraphQLと、そこに潜むちょっ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0 のリダイレクトURI検証の不備とオープンリダイレクタ – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0 リダイレクトURIの脆弱性が招く「信頼の崩壊」― その深淵と堅牢なアーキテクチャ設計多くの開発者は、OAuth 2.0を単なる「ログインの簡略化」と考えているかもしれない。しかし、認可フローにおけるリダイレクトURIの検...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0 のリダイレクトURI検証の不備とオープンリダイレクタ – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「リダイレクトURI」という名のパンドラの箱:トークン窃取を防ぐための防壁設計現場でコードをレビューしていると、いまだに「リダイレクトURIの検証」を単なる形式的なチェックだと勘違いしているエンジニアに出くわす。OAut...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0 のリダイレクトURI検証の不備とオープンリダイレクタ – アプリケーションセキュリティ & 安全な開発防御ガイド

「ログインしたはずが、秘密の鍵を盗まれた?」OAuthのリダイレクトを悪用する罠を解き明かすこんにちは!現場で泥臭いインシデント対応を続けているセキュリティエンジニアです。今日は、Web開発の現場で避けては通れない「OAuth 2.0」と、...
スポンサーリンク