クロスサイトスクリプティング(XSS)の全種類(反射型・格納型・DOM型)と防御

スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Service Workerのキャッシュ汚染とセキュリティリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

Service Workerは「最強の特権」を持つ:キャッシュ汚染が招く終わりの始まり多くのエンジニアが、Service Worker(SW)を単なる「オフライン対応のためのキャッシュ機構」だと誤解している。だが、セキュリティアーキテクトの...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Service Workerのキャッシュ汚染とセキュリティリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

Service Workerは「最強の脆弱性」にもなり得る:キャッシュ汚染の脅威と実務的防御策現場でコードをレビューしていると、Service Worker(以下SW)を「オフライン対応のための便利な魔法」程度に考えているエンジニアによく出...
アプリケーションセキュリティ & 安全な開発

【入門編】Service Workerのキャッシュ汚染とセキュリティリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは!現場で泥臭くインシデントと戦い続けている、セキュリティの現場の語り部です。今日は、Webサイトを「オフラインでも爆速で動かす」ための魔法の技術、Service Worker(サービスワーカー)に潜む、ちょっと怖い「裏の顔」につい...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】ブラウザのXSS Auditor/Filterの廃止と現代的防御への移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザ任せのセキュリティは終わった:XSS Auditorの墓標とCSPによる「防御の要塞化」かつて、ブラウザに搭載されていた「XSS Auditor」や「XSS Filter」といった機能を、諸君は覚えているだろうか。かつてIEやChr...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ブラウザのXSS Auditor/Filterの廃止と現代的防御への移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラウザの「XSSフィルター」はもう死んだ。現代のWeb開発者が負うべき真の防衛ライン「ブラウザが勝手にXSSを防いでくれるから大丈夫」。もし新人の頃にそんな幻想を抱いていたなら、今すぐ捨ててほしい。かつてChromeやIEには「XSS A...
アプリケーションセキュリティ & 安全な開発

【入門編】ブラウザのXSS Auditor/Filterの廃止と現代的防御への移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

昔の「魔法の盾」はもう消えた?XSS対策の今と、開発者が背負うべき責任の話こんにちは。セキュリティの現場で日々、泥臭い攻撃のログと向き合っているエンジニアです。今日は、Web開発の現場で避けては通れない「クロスサイトスクリプティング(XSS...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Refererヘッダーの漏洩リスクとReferrer-Policyによる制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

境界線上の脆弱性:Referer漏洩が招く「見えない攻撃」とReferrer-Policyの深淵Webセキュリティの世界において、XSS(クロスサイトスクリプティング)はもはや「古典」として片付けられがちだ。しかし、現場の最前線でインシデン...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Refererヘッダーの漏洩リスクとReferrer-Policyによる制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

エンジニア諸君、日々のお勤めご苦労様。CSOのデスクから少しだけ現場の「泥臭い話」をさせてもらう。「XSS対策は万全だ」と胸を張る開発者に限って、Refererヘッダーによる機密情報の流出という盲点を見落としていることが多い。今回は、単なる...
アプリケーションセキュリティ & 安全な開発

【入門編】Refererヘッダーの漏洩リスクとReferrer-Policyによる制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「URLに機密情報を入れたら終わり」?XSSとReferer漏洩からあなたのサイトを守る防犯術こんにちは!現場でセキュリティの最前線に立っていると、「まさかそんなところから情報が漏れるなんて……」というケースによく遭遇します。開発を始めたば...
アプリケーションセキュリティ & 安全な開発

【入門編】CookieのSecure/HttpOnly/Partitioned属性のセキュリティ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

「鍵をかけ忘れた家」にならないために。Cookieを守る3つの魔法の属性こんにちは!セキュリティの現場で日々、泥棒(攻撃者)との知恵比べをしているエンジニアです。今日は、Webサイトの「身分証」や「合鍵」のような役割を果たすCookie(ク...
スポンサーリンク