クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の「ザル」を締めろ:IDトークンの検証をサボるな、それが君のシステムの命取りだやあ。現場の最前線で戦うエンジニア諸君。今日は、アプリケーションセキュリティの根幹を揺るがす「IDトークンの検証不備」について、耳の痛い話をしよう。最近のWe...
アプリケーションセキュリティ & 安全な開発

【入門編】OpenID Connect (OIDC) のIDトークン検証におけるaud/issクレームの重要性 – アプリケーションセキュリティ & 安全な開発防御ガイド

「信頼できない鍵」を受け取っていませんか?IDトークン検証でハマる落とし穴こんにちは!セキュリティの世界へようこそ。日々、コードを書いたりインフラを整えたりしていると、「認証なんてライブラリに任せればOKでしょ?」と思いたくなるものですよね...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OAuth 2.0 における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「静かなる崩壊」:PKCE強制化が単なるベストプラクティスではない理由世の中のテックリードやアーキテクトが「OAuth 2.0はもう枯れた技術だ」と高を括っている間に、攻撃者はそのプロトコル設計の「隙間」を縫うことに腐心...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OAuth 2.0 における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

OAuth 2.0の「認可コード横取り」はなぜ防げないのか?PKCE強制化がエンジニアの必須教養である理由現場でコードをレビューしていると、いまだに「OAuth 2.0の認可フローなら安全だよね」という甘い認識に遭遇することがある。断言しよ...
アプリケーションセキュリティ & 安全な開発

【入門編】OAuth 2.0 における認可コード横取り攻撃とPKCEの必須化 – アプリケーションセキュリティ & 安全な開発防御ガイド

「あなたの家の鍵、配達中にすり替えられたら?」OAuth 2.0とPKCEで守るログインの裏側こんにちは!セキュリティの世界へようこそ。日々、技術の進化に追いつくのは大変ですよね。今日は、Webアプリ開発の現場で避けては通れない「OAuth...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

「none」アルゴリズムの罠:JWT実装に見る、認証の根幹を揺るがす設計の盲点セキュリティ・アーキテクトとして数多のインシデントレスポンスを手がけてきた経験から断言できる。現代のWebアプリケーションにおいて、最も「安易に実装され、かつ最も...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

JWTの「none」アルゴリズムという悪夢:なぜあなたの認証は破られるのかやあ。現場で泥をすすりながらインシデント対応をしていると、技術の進歩がいかに「攻撃者にとっての扉」を広げているかを痛感する。今日話したいのは、JWT(JSON Web...
アプリケーションセキュリティ & 安全な開発

【入門編】JWTの署名アルゴリズム ‘none’ 脆弱性と検証の不備 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティと格闘しているエンジニアの皆さん、お疲れ様です。今日は、Webアプリケーションの「身分証明書」として広く使われているJWT(JSON Web Token)の、ちょっと怖くて面白い脆弱性についてお話ししま...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Referrer-Policy による機密情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

Referrer-Policyは「ただのヘッダー」ではない:情報漏洩の末端を断つアーキテクチャ設計多くの開発現場では、Referrer-Policyを「とりあえず strict-origin-when-cross-origin にしておけば...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Referrer-Policy による機密情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSのその先へ:Referrer-Policyで防ぐ「見えない情報漏洩」の実践ガイド現場でインシデント対応をしていると、多くのエンジニアが「XSS=攻撃者にJavaScriptを実行されること」という理解で止まっていることに気づく。もちろ...
スポンサーリンク