スポンサーリンク
アプリケーションセキュリティ & 安全な開発

【実務・中級編】ORM(Object-Relational Mapping)利用時のSQLiリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「ORMを使っているからSQLiは大丈夫」という慢心が、最も高くつく代償になる理由現場でインシデント対応をしていると、「ORM(Object-Relational Mapping)を使っているからSQLインジェクション(SQLi)は対策済み...
アプリケーションセキュリティ & 安全な開発

【入門編】ORM(Object-Relational Mapping)利用時のSQLiリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「ORMを使っているから大丈夫」は大間違い? SQLインジェクションの盲点と正しい防衛術こんにちは!セキュリティの世界へようこそ。日々、開発の現場でコードを書いていると「セキュリティ対策をしっかりしろ」と耳にタコができるほど言われませんか?...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】SQLインジェクションにおけるブラインドSQLiの検知と悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

沈黙するデータベースを尋問せよ:ブラインドSQLiの深層と「不可視」の防御戦略エラーメッセージが画面に表示されない。かつて、若きペンテスターたちはこれを「堅牢なシステム」と誤認した。だが、現代のセキュリティアーキテクトにとって、それは単なる...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】SQLインジェクションにおけるブラインドSQLiの検知と悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

ブラインドSQLi:沈黙するデータベースから「秘密」を吐き出させる技術現場でインシデントレスポンスを担当していると、よく耳にするセリフがある。「うちのアプリはエラーメッセージを表示しない設定にしているから、SQLインジェクションは起きないは...
アプリケーションセキュリティ & 安全な開発

【入門編】SQLインジェクションにおけるブラインドSQLiの検知と悪用 – アプリケーションセキュリティ & 安全な開発防御ガイド

画面に何も出ないから大丈夫?「ブラインドSQLインジェクション」という見えない泥棒の話こんにちは。セキュリティの現場に長くいると、「エラーメッセージを消しておけば攻撃されない」と信じているエンジニアに時々出会います。確かに、画面に「SQL ...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】メールヘッダーインジェクションの仕組みと防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

SMTPという「レガシーな信頼」が生む死角:メールヘッダーインジェクションの深層SMTP(Simple Mail Transfer Protocol)というプロトコルは、インターネット黎明期の「性善説」の上に成り立っている。現代の高度なアプ...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】メールヘッダーインジェクションの仕組みと防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

メールヘッダーインジェクション:その「改行」がシステムをゾンビ化させる現場でインシデント対応をしていると、「まさかメール送信機能が攻撃の踏み台にされるとは」と青ざめる開発者に何度も出会う。メールヘッダーインジェクションは、Webアプリケーシ...
アプリケーションセキュリティ & 安全な開発

【入門編】メールヘッダーインジェクションの仕組みと防御 – アプリケーションセキュリティ & 安全な開発防御ガイド

「メールの宛先が勝手に増えてる?」メールヘッダーインジェクションの正体と防犯対策こんにちは。セキュリティの世界へようこそ。皆さんは普段、Webサイトのお問い合わせフォームなどで「自動返信メール」を受け取ったことはありますか?実は、その裏側に...
アプリケーションセキュリティ & 安全な開発

【テクニカル・上級編】HTTPヘッダーインジェクションの脆弱性と対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPヘッダーインジェクション:プロトコル解釈の「隙間」を突く攻撃の解剖学現代のWebアーキテクチャにおいて、SQLインジェクションやXSSは「過去の遺物」として対策が自動化されつつある。しかし、HTTPヘッダーインジェクション(CRLF...
アプリケーションセキュリティ & 安全な開発

【実務・中級編】HTTPヘッダーインジェクションの脆弱性と対策 – アプリケーションセキュリティ & 安全な開発防御ガイド

HTTPヘッダーインジェクション:その「改行」がシステムを陥落させる現場でインシデント対応をしていると、「まさか、そんなところで?」という箇所で足元をすくわれるケースによく遭遇します。その筆頭格がHTTPヘッダーインジェクションだ。多くのエ...
スポンサーリンク