クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】HttpOnly属性によるセッションクッキーの保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSのその先へ:HttpOnly属性を「ただの定石」と侮るな「HttpOnlyを付与せよ」。この言葉はセキュリティガイドラインの第1章に書かれるような、いわば「挨拶」のようなものだ。しかし、世界中のインシデント現場で死屍累々たるセッション...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HttpOnly属性によるセッションクッキーの保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場のセキュリティ担当者が教える「XSSとHttpOnly」の残酷な現実「XSS対策はサニタイズしていれば完璧」なんて夢を見ていないか?現場でいくつもの侵入テストやインシデント対応を行っていると、必ずと言っていいほど「あと一歩」で防げたはず...
アプリケーションセキュリティ & 安全な開発

【入門編】HttpOnly属性によるセッションクッキーの保護 – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵は閉めたのに、窓から「合い鍵」を盗まれる?XSSとHttpOnlyの深い関係こんにちは。現場で泥臭いインシデント対応を繰り返していると、つくづく思うことがあります。「セキュリティ対策は、完璧を目指すよりも『泥棒に手間をかけさせる』こ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】危険なJavaScriptシンク(Sink)の特定と安全な代替API – アプリケーションセキュリティ & 安全な開発防御ガイド

脆弱性の「深淵」を覗く:DOMシンクの汚染と、モダンWebにおけるフロントエンド・アーキテクチャの責務セキュリティの世界において、「脆弱性は常に最も弱いリンクから侵入する」という言葉は陳腐だが、ことDOMベースのXSS(Cross-Site...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】危険なJavaScriptシンク(Sink)の特定と安全な代替API – アプリケーションセキュリティ & 安全な開発防御ガイド

「innerHTMLを使えば一瞬で終わる」という誘惑を捨てろ:XSSからアプリを守るDOM操作の鉄則現場でコードレビューをしていると、今でもたまに見かけるんだ。「element.innerHTML = userInput;」という一行が。書...
アプリケーションセキュリティ & 安全な開発

【入門編】危険なJavaScriptシンク(Sink)の特定と安全な代替API – アプリケーションセキュリティ & 安全な開発防御ガイド

「悪意あるスクリプト」を玄関に入れないために。XSSからWebサイトを守るDOM操作の鉄則こんにちは。セキュリティの世界で泥臭い現場を駆け回っているエンジニアです。皆さんは「XSS(クロスサイトスクリプティング)」という言葉を聞いたことはあ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPにおけるstrict-dynamicの活用と後方互換性 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイト、知らない誰かに「合鍵」を渡していませんか?〜CSPとstrict-dynamicで守るXSS対策〜こんにちは!日々セキュリティの最前線で戦っているエンジニアの皆さん、そしてこれからWebの世界を守る一歩を踏み出す皆さん...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPにおけるnonce(ナンス)を用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「終焉」を設計する:CSP nonceによるインラインスクリプトの完全統治世界中のエンジニアが未だに「XSSはサニタイズで防ぐもの」という呪縛に囚われているのを見るたび、私は溜息が出る。入力をエスケープする? htmlspecial...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPにおけるnonce(ナンス)を用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPの「nonce」こそが、XSSという悪夢を終わらせる最後の砦だ現場でコードを書いていて、「XSS対策? エスケープ処理は完璧だよ」なんて言葉を耳にすると、私は正直ヒヤリとする。なぜなら、現代のフロントエンド開発において、エスケープ漏れ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPにおけるnonce(ナンス)を用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「泥棒を見分ける魔法の札」— CSPのnonceを使って、WebサイトをXSSから守り抜く方法こんにちは!セキュリティの世界へようこそ。今日は、Web開発者なら一度は耳にする「XSS(クロスサイトスクリプティング)」という厄介な攻撃と、それ...
スポンサーリンク