クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】APIレートリミットの実装:トークンバケットアルゴリズムと分散環境での制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場の諸君、お疲れ様。今日もどこかのサーバーで、脆弱性を突こうとする「招かれざる客」がログを汚しているはずだ。アプリケーションセキュリティにおいて、XSS(クロスサイトスクリプティング)はもはや「古典」と言われるが、未だに被害が絶えない。な...
アプリケーションセキュリティ & 安全な開発

【入門編】APIレートリミットの実装:トークンバケットアルゴリズムと分散環境での制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。普段、私たちは「安全なシステムを作ろう」と意気込みますが、現実はなかなか厳しいものです。今日は、新人エンジニアの皆さんが必ずぶつかる「XSS(クロスサイトスクリプティング)」という泥棒の手口と、それ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】GraphQL の再帰的クエリによるDoS攻撃(クエリ深度制限) – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLは「万能な魔法」ではない:再帰的クエリが招くリソース枯渇と防衛の深層GraphQLは、クライアントがデータ構造を柔軟に定義できるという魔法のような利便性を提供した。しかし、その「柔軟性」こそが、セキュリティアーキテクトにとって...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】GraphQL の再帰的クエリによるDoS攻撃(クエリ深度制限) – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLの「再帰」という甘い罠:クエリ深度制限でサーバーを守る極意現場でエンジニア諸君と話していると、「GraphQLはRESTより柔軟で効率的だ」という言葉をよく耳にする。確かにそうだが、その「柔軟性」は、設計を怠れば攻撃者にとって...
アプリケーションセキュリティ & 安全な開発

【入門編】GraphQL の再帰的クエリによるDoS攻撃(クエリ深度制限) – アプリケーションセキュリティ & 安全な開発防御ガイド

玄関の鍵をかけたはずが…?GraphQLの「無限の迷路」からサーバーを守る話こんにちは。セキュリティの世界で「何が起きているか」を紐解くのが大好きなエンジニアです。今日は、最近のモダンな開発現場でよく使われる「GraphQL」という技術に潜...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】GraphQL におけるインスペクションとIntrospection Queryの無効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLの「Introspection」を放置するな:攻撃者に地図を渡す愚行と防御の最前線多くのエンジニアが「GraphQLはRESTより洗練されている」と口を揃える。確かに、型システムと単一エンドポイントという設計は、API開発の効...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】GraphQL におけるインスペクションとIntrospection Queryの無効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

GraphQLは「設計図を配って歩く」のか?:インスペクション無効化と防御の実践現場でコードレビューをしていると、GraphQLの利便性に溺れて「セキュリティの基本」を忘れているエンジニアによく遭遇する。GraphQLは強力だ。フロントエン...
アプリケーションセキュリティ & 安全な開発

【入門編】GraphQL におけるインスペクションとIntrospection Queryの無効化 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!セキュリティの世界へようこそ。私は普段、企業のシステムの守りを固める仕事をしていますが、今日は皆さんと一緒に「GraphQLの守り方」について、少しだけ掘り下げていきたいと思います。「GraphQL」と聞くと、「APIを便利にす...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「穴」を塞ぐ:OIDC IDトークン検証における aud と iss の深淵セキュリティの世界で最も悲劇的なのは、高度な暗号技術を導入しながら、仕様の「読み飛ばし」という初歩的なミスで全てを台無しにするケースだ。特にOpenID Co...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「ザル」を締めろ:IDトークンの検証をサボるな、それが君のシステムの命取りだやあ。現場の最前線で戦うエンジニア諸君。今日は、アプリケーションセキュリティの根幹を揺るがす「IDトークンの検証不備」について、耳の痛い話をしよう。最近のWe...
スポンサーリンク