スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】動的アプリケーションセキュリティテスト(DAST)によるインジェクション検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

虚像を突くDASTの限界と、インジェクション検知の「その先」にある戦場インジェクション攻撃は、もはやサイバーセキュリティの「古典」だ。しかし、現場で遭遇する脆弱性は驚くほど進歩している。かつては単純な ' OR 1=1 -- で済んだ話が、...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】動的アプリケーションセキュリティテスト(DAST)によるインジェクション検知 – アプリケーションセキュリティ & 安全な開発防御ガイド

DASTは「魔法の杖」ではない:インジェクションを現場で確実に仕留めるための戦術論「DAST(動的アプリケーションセキュリティテスト)を回せば、脆弱性は全部見つかる」。そう信じているなら、今すぐ考えを改めてほしい。現場で数々のインシデントを...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】アップロードされたファイルの実行を防ぐディレクトリ設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

ファイルアップロードの「聖域」を守る:Webサーバーの実行権限を物理的に封殺するアーキテクチャ多くのエンジニアが「ファイルの拡張子チェック」という脆弱な水門に依存して夜を明かす中、我々のような最前線の防衛者は、「Webサーバーが何を『実行可...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】SSTIを防ぐための安全なテンプレート設計とコンテキスト分離 – アプリケーションセキュリティ & 安全な開発防御ガイド

SSTIの深淵:テンプレートエンジンの「サンドボックス」はなぜ突破されるのかテンプレートエンジンは、現代のWebアプリケーションにおいて「ロジックとビューの分離」という美しい理想を体現する存在だ。しかし、その裏側でテンプレートエンジンが実行...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】サーバーサイドテンプレートインジェクション(SSTI)の原理とRCEへの発展 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンは「魔法の箱」ではない:SSTIが生むRCEの深淵多くの開発者が、Jinja2やThymeleafを単なる「HTML生成ツール」と誤認している。だが、セキュリティアーキテクトの視点で見れば、これらは「サーバーサイドで動的...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】MarkdownパーサーにおけるXSS脆弱性とサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

Markdownパーサーの深淵:DOMPurifyが「銀の弾丸」ではない理由と、多層防御のアーキテクチャ多くの開発者がMarkdownをHTMLに変換する際、markedやmarkdown-itを導入し、その出力をそのままDOMに注入するよ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】MarkdownパーサーにおけるXSS脆弱性とサニタイズ – アプリケーションセキュリティ & 安全な開発防御ガイド

Markdownの「その変換」、実は爆弾を抱えていないか?:DOMPurifyによる防御の極意現場でエンジニア諸君と話していると、よくこんな相談を受ける。「MarkdownをHTMLに変換して表示するだけの機能なんだから、そこまで神経質にな...
アプリケーションセキュリティ & 安全な開発

【入門編】動的解析ツール(DAST)による実行時のインジェクション脆弱性診断 – アプリケーションセキュリティ & 安全な開発防御ガイド

泥棒が「合鍵」を作る前に食い止めろ!DASTで見つけるインジェクションの盲点こんにちは。セキュリティの世界へようこそ。いきなりですが、皆さんの家の玄関を想像してみてください。頑丈な鍵をかけていても、もし「郵便受けから手を突っ込んで内側のサム...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】静的解析ツール(SAST)によるインジェクション脆弱性の早期発見 – アプリケーションセキュリティ & 安全な開発防御ガイド

ツールに「任せて」安心していませんか?SASTを武器にするための現場の極意「SAST(静的解析ツール)を入れておけばインジェクション攻撃は防げる」――そう信じているなら、今すぐその認識を改めたほうがいい。現場で数々のインシデントを見てきた私...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】WAF(Web Application Firewall)によるインジェクション攻撃の検知と遮断 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「最終防衛ライン」ではない:インジェクション防御の深層アーキテクチャ多くのエンジニアがWAFを「魔法の盾」と誤解している。しかし、現場の泥臭いインシデントハンドリングを経験した者なら知っているはずだ。WAFは、アプリケーションレイヤ...
スポンサーリンク