スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】XSS攻撃を検知するためのWAFシグネチャとログ分析 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSを「無害化」する幻想を捨てろ:WAFとログで仕留める実戦的防御術現場でコードを叩いている諸君、お疲れ様。セキュリティ担当の視点から言わせてもらうと、クロスサイトスクリプティング(XSS)は「古い脆弱性」なんかじゃない。今この瞬間も、モ...
アプリケーションセキュリティ & 安全な開発

【入門編】XSS攻撃を検知するためのWAFシグネチャとログ分析 – アプリケーションセキュリティ & 安全な開発防御ガイド

Webサイトの「勝手口」を守れ!XSS攻撃の正体と、WAFで防ぐ「泥棒の足跡」の読み方こんにちは。日々セキュリティの最前線で、システムの「守り」を設計しているエンジニアです。今日は、初心者の方が最初にぶつかる大きな壁、「XSS(クロスサイト...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】CSP Level 3のstrict-dynamicによる動的スクリプトの管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

CSP Level 3の真髄:strict-dynamicで動的スクリプトの「信頼の連鎖」を構築するセキュリティの世界では、長らく「ホワイトリストによる外部ドメイン指定」がCSP(Content Security Policy)の常識とされ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】CSP Level 3のstrict-dynamicによる動的スクリプトの管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

終わりのない「スクリプトのホワイトリスト地獄」から抜け出す:CSP strict-dynamic の真髄現場でインシデント対応をしていると、よく耳にする悲鳴がある。「CSP(Content Security Policy)を導入したら、サー...
アプリケーションセキュリティ & 安全な開発

【入門編】CSP Level 3のstrict-dynamicによる動的スクリプトの管理 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。「Webサイトのセキュリティ」と聞くと、なんだか難しそうな要塞を築くようなイメージを持つかもしれませんね。でも、実は私たちの身の回りの「家の防犯」と全く同じ考え方で紐解くことができます。今日は、現代...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

Angularの「DomSanitizer」は魔法の盾か、それとも諸刃の剣か多くのフロントエンドエンジニアが、AngularのDomSanitizerを「XSSを自動で消してくれる便利なツール」程度に捉えているなら、それは極めて危険な兆候だ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜAngularの「Sanitizer」は、開発者の甘えを許さないのか現場でコードレビューをしていると、必ずと言っていいほど目にする「やらかし」がある。それが DomSanitizer の安易な利用だ。「この画像が表示されない」「このリン...
アプリケーションセキュリティ & 安全な開発

【入門編】AngularのSanitizerサービスとセキュリティコンテキスト – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。現場で泥臭くインシデントと対峙していると、「なぜ、こんな当たり前の実装が放置されていたんだ?」と頭を抱えたくなる夜が幾度もあります。でも、最初から全てを知っている人間なんていませんよね。今日は、フロ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】Vue.jsにおけるv-htmlディレクティブの脆弱性と安全なレンダリング – アプリケーションセキュリティ & 安全な開発防御ガイド

DOM汚染の入り口:Vue.js v-html がもたらす「無防備な」レンダリングの罠フロントエンド開発の現場で、マークダウン記法のレンダリングやCMSからのリッチテキストを扱う際、つい安易に v-html を使っていないだろうか。セキュリ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】Vue.jsにおけるv-htmlディレクティブの脆弱性と安全なレンダリング – アプリケーションセキュリティ & 安全な開発防御ガイド

「v-html」は劇薬だ:Vue.jsにおけるXSSの盲点と、泥臭いまでの防衛術現場でコードレビューをしていると、必ずと言っていいほど目にするのが v-html の安易な利用だ。「CMSから取得したリッチテキストをそのまま表示したい」「デザ...
スポンサーリンク