スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】危険なJavaScriptシンク(Sink)の特定と安全な代替API – アプリケーションセキュリティ & 安全な開発防御ガイド

脆弱性の「深淵」を覗く:DOMシンクの汚染と、モダンWebにおけるフロントエンド・アーキテクチャの責務セキュリティの世界において、「脆弱性は常に最も弱いリンクから侵入する」という言葉は陳腐だが、ことDOMベースのXSS(Cross-Site...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】危険なJavaScriptシンク(Sink)の特定と安全な代替API – アプリケーションセキュリティ & 安全な開発防御ガイド

「innerHTMLを使えば一瞬で終わる」という誘惑を捨てろ:XSSからアプリを守るDOM操作の鉄則現場でコードレビューをしていると、今でもたまに見かけるんだ。「element.innerHTML = userInput;」という一行が。書...
アプリケーションセキュリティ & 安全な開発

【入門編】危険なJavaScriptシンク(Sink)の特定と安全な代替API – アプリケーションセキュリティ & 安全な開発防御ガイド

「悪意あるスクリプト」を玄関に入れないために。XSSからWebサイトを守るDOM操作の鉄則こんにちは。セキュリティの世界で泥臭い現場を駆け回っているエンジニアです。皆さんは「XSS(クロスサイトスクリプティング)」という言葉を聞いたことはあ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPにおけるstrict-dynamicの活用と後方互換性 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイト、知らない誰かに「合鍵」を渡していませんか?〜CSPとstrict-dynamicで守るXSS対策〜こんにちは!日々セキュリティの最前線で戦っているエンジニアの皆さん、そしてこれからWebの世界を守る一歩を踏み出す皆さん...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPにおけるnonce(ナンス)を用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「終焉」を設計する:CSP nonceによるインラインスクリプトの完全統治世界中のエンジニアが未だに「XSSはサニタイズで防ぐもの」という呪縛に囚われているのを見るたび、私は溜息が出る。入力をエスケープする? htmlspecial...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPにおけるnonce(ナンス)を用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSPの「nonce」こそが、XSSという悪夢を終わらせる最後の砦だ現場でコードを書いていて、「XSS対策? エスケープ処理は完璧だよ」なんて言葉を耳にすると、私は正直ヒヤリとする。なぜなら、現代のフロントエンド開発において、エスケープ漏れ...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPにおけるnonce(ナンス)を用いたインラインスクリプトの制御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「泥棒を見分ける魔法の札」— CSPのnonceを使って、WebサイトをXSSから守り抜く方法こんにちは!セキュリティの世界へようこそ。今日は、Web開発者なら一度は耳にする「XSS(クロスサイトスクリプティング)」という厄介な攻撃と、それ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Content-Security-Policy (CSP) の基本ディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの終焉を告げるCSP:ブラウザを「要塞化」するディレクティブ設計の極意多くのエンジニアがXSS対策として「入力値のバリデーション」や「HTMLエスケープ」を第一の防壁に据えるが、それはあくまでフロントラインの小競り合いに過ぎない。イン...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Content-Security-Policy (CSP) の基本ディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「最後の砦」:CSP(Content Security Policy)をただの飾りで終わらせないための設計術現場でコードレビューをしていると、未だに「XSS対策は入力値のエスケープだけで完結している」と信じているエンジニアに出くわす...
アプリケーションセキュリティ & 安全な開発

【入門編】Content-Security-Policy (CSP) の基本ディレクティブ設計 – アプリケーションセキュリティ & 安全な開発防御ガイド

「ウェブサイトの鍵」を最強にする:CSPでXSSを封じ込める防犯術こんにちは!セキュリティの世界へようこそ。Web開発を始めると必ず耳にする「XSS(クロスサイトスクリプティング)」。これ、名前は難しそうですが、仕組みを理解すれば怖くありま...
スポンサーリンク