ペネトレーションテスト手法

スポンサーリンク
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 Broken Access Control (不適切なアクセス制御) の列挙とIDOR – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!Webアプリケーションを作ったり、会社のITまわりを担当したりする中で、「セキュリティってなんだか難しそうだな…」と感じていませんか?今回は、Webシステムのセキュリティ診断(ペネトレーションテスト)の現場でも本当によく見つかる...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 XML External Entity (XXE) 攻撃による機密ファイル読み取り – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!セキュリティに初めて触れる開発者の皆さん、そして日々のシステム運用でお忙しいIT担当者の皆さん、お疲れ様です。突然ですが、皆さんのご自宅の「鍵」について考えたことはありますか?「うちは頑丈な鍵をかけているから大丈夫!」と思ってい...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 Insecure Deserialization (安全でないデシリアライズ) の脆弱性とRCE – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!セキュリティの世界へようこそ。新人のIT担当者の皆さんや、これからアプリ開発を頑張っていこうと考えている開発者の皆さん、日々の業務お疲れ様です。セキュリティの勉強をしていると、SQLインジェクションやXSSといった有名な言葉はよ...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 Server-Side Request Forgery (SSRF) によるクラウドメタデータへのアクセス – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!普段はシステムを作る側の開発者として頑張っているけれど、「セキュリティ」という言葉を聞くとなんだか少し身構えてしまう……そんな新人IT担当者やエンジニアの皆さん、いらっしゃいませんか?ネットワークやサーバーの仕組みを覚えるだけで...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 クロスサイトリクエストフォージェリ(CSRF)のトークン検証とSameSite属性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!Webアプリケーション開発の世界へようこそ。セキュリティの世界に足を踏み入れたばかりの頃は、CSRFやらSameSiteやら、なんだか呪文のような難しい言葉がたくさん出てきて、頭がクラクラしてしまいますよね。でも、安心してくださ...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 Content-Security-Policy (CSP) の厳格な設定とバイパス手法 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!Webアプリケーションの開発やインフラの管理、毎日お疲れ様です。新人のIT担当者さんや、「セキュリティってなんだか難しそう……」と少し不安を感じている開発者の方に向けて、今日から使える実践的な防犯テクニックをお話ししますね。We...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 クロスサイトスクリプティング(XSS)の攻撃ベクトルとDOMベースXSSの検知 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

こんにちは!Webアプリケーションの開発や、会社のホームページの管理などを任されるようになると、ふと耳にするのが「XSS(クロスサイトスクリプティング)」という言葉ですよね。「なんだか難しそうだな…」「セキュリティの専門用語はチンプンカンプ...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 認可サーバーのメタデータエンドポイントの悪用 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

泥棒は「間取り図」からやってくる?認可サーバーのメタデータ公開という盲点こんにちは!セキュリティの世界へようこそ。今日は、皆さんが普段何気なく使っている「ログイン機能」の裏側にある、ちょっとした「防犯上の落とし穴」についてお話しします。「認...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 セッション管理における永続的ログイン(Remember Me)の脆弱性 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

ログインしっぱなしは「合鍵」を道端に落とすのと同じ?「Remember Me」の危険な落とし穴「ログインのたびにIDとパスワードを入力するのは面倒ですよね」。その気持ち、痛いほどわかります。だからこそ、多くのWebサービスには「次回から自動...
オフェンシブセキュリティ & リバースエンジニアリング

【入門編】 OAuth 2.0のRedirect URI検証不備によるトークン流出 – オフェンシブセキュリティ & リバースエンジニアリング防御ガイド

OAuth 2.0の「リダイレクト先」にご用心!トークンを盗まれないための防犯対策こんにちは!セキュリティの世界へようこそ。今日は、Webサービスでよく見かける「Googleでログイン」や「SNS連携」の裏側で動いている「OAuth 2.0...
スポンサーリンク