スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JavaScriptのinnerHTMLとtextContentのセキュリティ特性比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMの深淵:innerHTMLが招く「境界の崩壊」とtextContentによる防御哲学セキュリティアーキテクトとして数多のインシデントレスポンスに立ち会ってきたが、結局のところ、多くの脆弱性は「データと命令の境界」を曖昧にした瞬間に生ま...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのinnerHTMLとtextContentのセキュリティ特性比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ、その「innerHTML」があなたのシステムを沈没させるのか?現場でコードレビューをしていると、未だに「とりあえずこれで動くから」と innerHTML を多用しているエンジニアによく出会う。正直に言おう。そのコードは、あなたのアプリ...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのinnerHTMLとtextContentのセキュリティ特性比較 – アプリケーションセキュリティ & 安全な開発防御ガイド

「そのHTML、本当に安全?」JavaScriptのDOM操作で泥棒を招かないための心得こんにちは!現場でセキュリティの最前線に立っていると、「便利な道具ほど、扱いを間違えると凶器になる」という場面に何度も遭遇します。今日は、フロントエンド...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】テンプレートエンジンにおける自動エスケープ機能の仕組みと限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」という甘い罠:防御の境界線を見極める多くのエンジニアが「Jinja2やThymeleafを使っていればXSSは安泰だ」と信じ込んでいる。だが、現場で数多のペネトレーションテストを指揮してきた経験から言...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】テンプレートエンジンにおける自動エスケープ機能の仕組みと限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」を過信するな:脆弱性を生む「意図的な落とし穴」の正体現場でコードレビューをしていると、若手エンジニアから「Jinja2やThymeleafを使っているから、XSS(クロスサイトスクリプティング)は自動...
アプリケーションセキュリティ & 安全な開発

【入門編】テンプレートエンジンにおける自動エスケープ機能の仕組みと限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」は万能の鍵ではない?安全な開発の落とし穴を徹底解説!こんにちは。セキュリティの現場に長くいると、「最新のフレームワークを使っているから、セキュリティ対策はバッチリだよね?」という言葉をよく耳にします。...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのobject-srcとbase-uriによるプラグインおよびベースタグ攻撃の防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの最前線で泥臭いインシデント対応を続けているエンジニアです。「セキュリティ」と聞くと、なんだか難しくて近寄りがたいものに感じますよね。でも、実は私たちの日常生活と同じなんです。今日は、Webサイトを「あなたの家」に例...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSPのnonceとhashを用いたインラインスクリプトの安全な許可設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

インラインスクリプトの「死角」を封殺する:CSP NonceとHashによる動的防衛の極意多くのエンジニアが「CSP(Content Security Policy)を入れているから大丈夫」と過信している。だが、現場でインシデントレスポンス...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSPのnonceとhashを用いたインラインスクリプトの安全な許可設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

現場で生き残るための「CSP nonce/hash」実装ガイド:インラインスクリプトを安全に封じ込める現場でインシデント対応をしていると、いまだに「CSP(Content Security Policy)を入れるとサイトが壊れるから」という...
アプリケーションセキュリティ & 安全な開発

【入門編】CSPのnonceとhashを用いたインラインスクリプトの安全な許可設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

インラインスクリプトの脅威を「魔法の鍵」で防ぐ!CSPのNonceとHash入門こんにちは。現場で泥臭いインシデント対応ばかりしているセキュリティエンジニアです。皆さんは「インジェクション攻撃」という言葉を聞いて、どんなイメージを持ちますか...
スポンサーリンク