クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】Referrer-Policy による機密情報漏洩の抑制 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティの泥臭い対応に追われつつ、技術の啓蒙にも情熱を燃やすエンジニアです。今日は、開発者なら誰もが一度は耳にする「XSS(クロスサイトスクリプティング)」という言葉と、意外と見落としがちな「Referrer-...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】X-Content-Type-Options: nosniff によるMIMEタイプスニッフィング攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「お節介」を黙らせろ:X-Content-Type-Options: nosniff で防ぐMIMEタイプスニッフィングの真実いいかい、現場で一番怖いのは「システムのバグ」じゃない。「ブラウザの余計な親切心」だ。我々エンジニアが「...
アプリケーションセキュリティ & 安全な開発

【入門編】X-Content-Type-Options: nosniff によるMIMEタイプスニッフィング攻撃の防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリとコードを書いていると、「なぜこんな地味な設定が必要なんだ?」と疑問に思うことはありませんか?今日お話しするのは、X-Content-Type-Options: nosniff という...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) の厳格なディレクティブ設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSという「終わったはずの脆弱性」を葬り去る:CSPによる防御の極致「XSS対策? エスケープ処理を徹底すればいいだけの話だろう」もしあなたが設計会議でそう口にするなら、その組織のセキュリティレベルは10年前に取り残されていると言わざるを...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) の厳格なディレクティブ設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSを「過去の遺物」にする:CSPによるモダンな防御戦略とnonceの極意現場でインシデント対応をしていると、いまだに「XSS対策=htmlspecialchars()でエスケープ」だけで思考停止しているエンジニアに出会う。確かにエスケー...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) の厳格なディレクティブ設計とnonce/hashの活用 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。日々、見えない脅威と戦うエンジニアの皆さん、本当にお疲れ様です。今日は、Webアプリの「永遠の課題」とも言えるXSS(クロスサイトスクリプティング)について、そしてそれを根本から封じ込めるCSP(コ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】クライアントサイド暗号化の限界と鍵管理のベストプラクティス – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「砂上の楼閣」:クライアントサイド暗号化の幻想と、XSSという名の鍵泥棒「ブラウザ側で暗号化すれば安全だ」。この言葉を信じているアーキテクトがまだいるのなら、今すぐその設計図を破り捨てるべきだ。セキュリティの現場で我々が対峙するの...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】クライアントサイド暗号化の限界と鍵管理のベストプラクティス – アプリケーションセキュリティ & 安全な開発防御ガイド

クライアントサイド暗号化の幻想を捨てろ:XSSと鍵管理の「残酷な現実」現場でインシデント対応をしていると、「ブラウザ側で暗号化しているからデータは安全だ」という甘い言葉を耳にすることがある。だが、断言しよう。ブラウザは、攻撃者にとっての「公...
アプリケーションセキュリティ & 安全な開発

【入門編】クライアントサイド暗号化の限界と鍵管理のベストプラクティス – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデント対応を続けているエンジニアです。今回は、開発者が一度は夢見る「ブラウザで暗号化すれば、サーバーに秘密を渡さなくて済むから完璧じゃないか?」という問いに対して、現場のリアルな視点から「なぜそ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】WebAuthn/FIDO2によるパスワードレス認証とフィッシング耐性 – アプリケーションセキュリティ & 安全な開発防御ガイド

認証の終焉と「IDの物理化」:WebAuthn/FIDO2が突きつけるセキュリティの地平「パスワードは死んだ」——この言葉を耳にしてから久しいが、未だにレガシーな認証基盤の残滓が、我々のインフラの首を絞め続けている。XSS(クロスサイトスク...
スポンサーリンク