スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【入門編】反射型XSS(Reflected XSS)の攻撃シーケンスとURLパラメータの無害化 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場の最前線でセキュリティと向き合っていると、教科書に載っているような「基本の攻撃」ほど、実は一番恐ろしいものだと痛感します。今日は、Webセキュリティの登竜門であり、今なお多くのサイトを陥れる「反射型XSS(Reflected...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】インジェクション脆弱性に関する法的リスクとコンプライアンス – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクションの代償:法廷で語られる「技術的過失」の境界線「SQLインジェクションなど、今さら解説するまでもない」――そう思っているテックリードやCTO諸君こそ、最も危うい。現代のインジェクション攻撃は、単なるWebフォームへの' OR ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】インジェクション脆弱性に関する法的リスクとコンプライアンス – アプリケーションセキュリティ & 安全な開発防御ガイド

インジェクションの代償は「コード修正」では済まない:法的リスクとエンジニアが今すぐやるべき防壁現場でコードを書いていると、つい「機能実装」が優先され、セキュリティは「後からWAFで塞げばいい」という甘えが出ることがある。だが、断言しよう。S...
アプリケーションセキュリティ & 安全な開発

【入門編】インジェクション脆弱性に関する法的リスクとコンプライアンス – アプリケーションセキュリティ & 安全な開発防御ガイド

「たかがSQLインジェクション」で会社が消える?技術者が知っておくべき法的リスクと防犯の基本こんにちは。現場で泥臭いインシデント対応を何年もやってきたセキュリティの専門家として、今日は少しだけ「怖い話」と、その回避策についてお話しします。「...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】インジェクション攻撃に対するWAFのシグネチャ検知限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「最後の砦」ではない:インジェクション攻撃における検知限界とアーキテクトが打つべき一手多くの開発現場で、WAF(Web Application Firewall)を導入した瞬間に「安全になった」と錯覚する空気感がある。CISSPの視...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】インジェクション攻撃に対するWAFのシグネチャ検知限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

WAFは「魔法の盾」ではない。インジェクション攻撃を突破する「難読化」の深淵と、現場がとるべき真の防衛術「WAF(Web Application Firewall)を導入しているから、SQLインジェクションは大丈夫」もし君が今のプロジェクト...
アプリケーションセキュリティ & 安全な開発

【入門編】インジェクション攻撃に対するWAFのシグネチャ検知限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

鍵をかけても安心できない?WAFの「本当の限界」と泥棒の心理こんにちは。セキュリティの世界で長く戦っていると、「WAF(Web Application Firewall)を入れたから、もううちのアプリは鉄壁だよね?」という相談をよく受けます...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】OSコマンド実行時の環境変数汚染リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

PATHハイジャックと環境変数汚染:OSコマンド実行の「見えない罠」を暴くアプリケーション層のセキュリティを語る際、多くのエンジニアはSQLインジェクションやクロスサイトスクリプティング(XSS)に目を奪われがちだ。しかし、真のアーキテクト...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】OSコマンド実行時の環境変数汚染リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「フルパスを書けば安全」は半分正解。環境変数汚染が招くシステム乗っ取りのリアル現場でコードレビューをしていると、必ず一度は議論になるのが「OSコマンド実行時のセキュリティ」だ。多くのエンジニアが「exec() や system() に渡す引...
アプリケーションセキュリティ & 安全な開発

【入門編】OSコマンド実行時の環境変数汚染リスク – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場でバリバリコードを書いているエンジニアから「コマンド実行なんて、引数を適切にエスケープすれば大丈夫でしょ?」なんて言葉を聞くことがありますが、私はいつも心の中で「甘いな」と苦笑いしてしまいます。...
スポンサーリンク