スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

実行時コード生成という「パンドラの箱」:eval()とsetTimeout()の解剖学セキュリティの現場で長年ログを追っていると、いまだに「なぜこんなことをしたのか」と頭を抱えたくなるコードに出くわす。その筆頭が、JavaScriptにおけ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

そのeval()、まだ使っているのか?――動的コード実行が招く地獄と現代的な回避策現場でコードレビューをしていると、今でもたまに遭遇するんだ。「これ、動的に関数を呼び出したいからeval()使っちゃいました」というコードに。結論から言うと、...
アプリケーションセキュリティ & 安全な開発

【入門編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「何でも実行しちゃう魔法の箱」の落とし穴:eval()とsetTimeout()の危険性こんにちは。セキュリティの世界へようこそ。日々、コードを書いていると「ユーザーが入力した文字を、そのままプログラムとして動かせたら便利なのにな」と思うこ...
アプリケーションセキュリティ & 安全な開発

【入門編】X-XSS-Protectionヘッダーの現状と非推奨の理由 – アプリケーションセキュリティ & 安全な開発防御ガイド

「昔の防犯グッズ」が逆に危険?X-XSS-Protectionヘッダーの真実と現代の守り方こんにちは。現場の最前線でセキュリティと向き合っていると、「昔はこれで守れていたのに、今はそれが仇になる」という皮肉な現実に直面することがよくあります...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Trusted Types APIによるDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM-based XSSの終焉:Trusted Typesによる「実行」の再定義昨今のWebアプリケーションにおいて、SQLインジェクションはWAFやORMの普及により「過去の遺物」に近い扱いを受けつつある。しかし、DOM-based X...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Trusted Types APIによるDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

DOMベースXSSの「最後の砦」:Trusted Typesで危険なシンクを物理的に封じ込める現場でバリバリとコードを書いている諸君、お疲れ様。今日はフロントエンド開発における最大の悪夢、「DOMベースXSS」について話そう。「サニタイズは...
アプリケーションセキュリティ & 安全な開発

【入門編】Trusted Types APIによるDOMベースXSSの根本的防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「鍵の壊れた家」にならないために。Trusted Typesで防ぐDOMベースXSSの仕組みこんにちは。現場で泥臭くコードと格闘し、時にインシデントの火消しに走り回っているエンジニアの皆さん、お疲れ様です。今日は、We...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CookieのHttpOnly属性によるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

セッション管理の死角:なぜ今さら「HttpOnly」を語るのか多くのエンジニアが「HttpOnly?あぁ、Cookieに付けるフラグでしょ。XSS対策だよね」と口を揃える。教科書的な回答としては満点だ。しかし、現場の最前線でインシデント対応...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CookieのHttpOnly属性によるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

「Cookieを盗まれて終わり」にしないために:HttpOnly属性が最後の砦となる理由現場でインシデント対応をしていると、必ずと言っていいほど直面するのが「XSS(クロスサイトスクリプティング)を起点としたセッションハイジャック」です。「...
アプリケーションセキュリティ & 安全な開発

【入門編】CookieのHttpOnly属性によるセッションハイジャック防止 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたの「家の鍵」は、窓から投げ捨てられていませんか?こんにちは。セキュリティの世界で泥沼のようなインシデント対応を幾度となく経験してきた、現場叩き上げのエンジニアです。今日は、Web開発の世界で「基本中の基本」と言われながら、実は多くの現...
スポンサーリンク