スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】サーバーサイドテンプレートインジェクション(SSTI)の脅威 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「魔法」が「悪魔」に変わる瞬間:SSTIの正体と防衛戦現場でコードをレビューしていると、時々ぞっとする光景に出くわす。「ユーザーの入力値をテンプレートエンジンに直接投げ込む」という実装だ。開発者は「テンプレートエンジン...
OWASP Top 10の基本概念と最新動向

【入門編】TLS 1.3における暗号スイートの選定と前方秘匿性(PFS)の確保 – アプリケーションセキュリティ & 安全な開発防御ガイド

ネットの世界の「通り魔」からデータを守れ!TLS 1.3と「前方秘匿性」の秘密こんにちは。セキュリティの現場で日々、防御の最前線に立っている者です。「HTTPSにしていれば安心」と信じている新人エンジニアの皆さん、実はその安心、少しだけ「穴...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】KubernetesにおけるSecretリソースの暗号化とKMS連携 – アプリケーションセキュリティ & 安全な開発防御ガイド

etcdの「素っ裸」をどう覆うか:KMS連携によるKubernetes Secretの死角を突くKubernetesの設計思想において、Secretリソースは「便利だが危険な存在」だ。デフォルトではBase64エンコードされただけの文字列と...
OWASP Top 10の基本概念と最新動向

【テクニカル・上級編】OSコマンドインジェクションの根本原因と安全なAPI利用 – アプリケーションセキュリティ & 安全な開発防御ガイド

OSコマンドインジェクションの深淵:なぜ「シェル経由」は常に敗北するのかOSコマンドインジェクション。この脆弱性の名前を聞いて、多くの開発者は「ああ、evalやsystemを使わなければいいんでしょ?」と反射的に答えるだろう。だが、現場でイ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JSONPの廃止とCORSによる安全なクロスドメイン通信 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPの悪夢から解放されよう:CORSで実現する、安全なクロスドメイン通信の現代的アプローチおう、お前さんたち。今日も一日、コードと格闘お疲れさん。俺は、あの手この手でシステムに穴を開けようとする連中と日々戦っている、このセキュリティチ...
アプリケーションセキュリティ & 安全な開発

【入門編】JSONPの廃止とCORSによる安全なクロスドメイン通信 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPはもう卒業!CORSで安全に「お隣さん」とデータをやり取りしよう皆さん、こんにちは!サイバーセキュリティの世界へようこそ。今回は、Web開発でよく耳にする「JSONP」という技術と、それに代わる「CORS」という仕組みについて、で...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】テンプレートエンジンにおける自動エスケープの有効化と設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

テンプレートエンジンの「自動エスケープ」という幻想:ヒューマンエラーをアーキテクチャで封じ込めるセキュリティの現場で長年ログを追っていると、ある共通の事実に気づく。それは、「人間は必ずミスをする」という前提を欠いたシステムは、どれほど精巧に...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】テンプレートエンジンにおける自動エスケープの有効化と設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

---テンプレートエンジンの「盲点」を突くXSSを防げ!自動エスケープ設定、その真の価値と実践皆さん、こんにちは。世界中で発生するサイバーインシデントの最前線で、今日も頭を悩ませているセキュリティチーフエンジニアの〇〇です。「XSS対策はW...
アプリケーションセキュリティ & 安全な開発

【入門編】テンプレートエンジンにおける自動エスケープの有効化と設定 – アプリケーションセキュリティ & 安全な開発防御ガイド

皆さん、こんにちは!セキュリティバイブルの主筆を務めている者です。ウェブアプリケーション開発の最前線でコードと格闘する皆さんに、今日はちょっとだけ、いつもとは違う視点から開発のヒントをお届けしたいと思います。特に、これからセキュリティを学び...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】サニタイズライブラリ「DOMPurify」の安全な設定と運用 – アプリケーションセキュリティ & 安全な開発防御ガイド

我々セキュリティプロフェッショナルにとって、インジェクション攻撃は常に最前線で対峙すべき脅威であり続けています。特にウェブアプリケーションにおいて、ユーザーからの信頼できない入力がHTMLとして処理される場面は枚挙にいとまがなく、その隙を突...
スポンサーリンク