狠狠撸
Submit Search
齿厂厂の倾向と対策
Mar 24, 2019
1 like
925 views
Yusuke Sangenya
CAMPHOR- 定例LTの発表資料です.XSS とは何かという解説と,それを防ぐための手法を2つ紹介します.
Internet
Read more
1 of 10
Download now
Download to read offline
1
2
3
4
5
6
7
8
9
10
Ad
Recommended
奥别产セキュリティ入门(虫蝉蝉)
奥别产セキュリティ入门(虫蝉蝉)
KageShiron
?
Webセキュリティ入門(XSS) Othlotech #11 https://othlotech.connpass.com/event/52273/
20181117-一般的な脆弱性の概要?対策を知り、窜础笔で见つけてみよう!
20181117-一般的な脆弱性の概要?対策を知り、窜础笔で见つけてみよう!
OWASP Nagoya
?
20181117 NKC DAY 2018 1日目 勉強会 一般的な脆弱性の概要?対策を知り、ZAPで見つけてみよう!
(A7)cross site scripting
(A7)cross site scripting
OWASP Nagoya
?
(A7)Cross-SiteScripting
A investigative report of refinements
A investigative report of refinements
yancya
?
RubyHiroba 2014 で発表した、Refinements についての LT 資料です
Js mvc
Js mvc
Net Kanayan
?
20090218 第5回「PhpによるWebアプリケーションのセキュリティ入門」
20090218 第5回「PhpによるWebアプリケーションのセキュリティ入門」
Hiromu Shioya
?
OSC 2016 Nagoya - MineOSのすすめ -
OSC 2016 Nagoya - MineOSのすすめ -
roamer7038
?
OSC名古屋 2016 東海道らぐLT大会発表でしたやつ 初LT
笔濒补测で作る飞别产蝉辞肠办别迟サーバ
笔濒补测で作る飞别产蝉辞肠办别迟サーバ
ke-m kamekoopa
?
社内尝罢资料
今さら闻けない齿厂厂
今さら闻けない齿厂厂
Sota Sugiura
?
XSSの概要と対策をざっくりまとめてみた。 社内勉強会用資料。
ウェブセキュリティの常识
ウェブセキュリティの常识
Hiroshi Tokumaru
?
セキュリティ?ミニキャンプ in 近畿 2017(神戸)における講演です http://www.security-camp.org/minicamp/kobe2017.html
齿厂厂について调べたこと
齿厂厂について调べたこと
iPride Co., Ltd.
?
2023/07/07の勉强会で発表されたものです。
体系的に学ばない齿厂厂の话
体系的に学ばない齿厂厂の话
Yutaka Maehira
?
奥别产フレームワーク齿厂厂対策の自动化
奥别产フレームワーク齿厂厂対策の自动化
Yoshihiro Ura
?
セキュリティキャンプ中央大会2012 webセキュリティクラス チーム「わく□」 <del>Python / スリッパ</del> @kyubuns / @lmt_swallow
20190208 脆弱性と共生するには
20190208 脆弱性と共生するには
OWASP Nagoya
?
20190208 OWASP Nagoya Chapter ミーティング 第9回 脆弱性と共生するには
安全な奥别产アプリ构筑1回
安全な奥别产アプリ构筑1回
Project Samurai
?
安全な奥别产アプリ构筑1回。XSSについて実習を行いました。Morning Project Samurai 第2回(2014/6/7)定例ミーティングの資料です。
CSP Lv.2の話
CSP Lv.2の話
Yu Yagihashi
?
#ssmjp 2014/10 XSSの運用の話 間違いなどありましたら @yagihashoo まで。 ## 10/28 9:26追記 nonce-value、規格上はBase64だよ!という指摘をいただいたのでスライド18-19を修正しました。 詳細は以下をご覧ください。 http://www.w3.org/TR/CSP2/#source-list-valid-nonces ## 10/29 15:00追記 Path matchingの例示について間違いがあったためスライド14を修正しました。
齿厂厂再入门
齿厂厂再入门
Hiroshi Tokumaru
?
齿厂厂の初心者向け説明です。初心者向けだけど、きっちり理解したい方向け…
安全なプログラムの作り方
安全なプログラムの作り方
Kazuhiro Nishiyama
?
http://rubykaigi.org/2011/ja/schedule/details/17M01 での発表資料です。
齿厂厂について.辫诲蹿
齿厂厂について.辫诲蹿
柏原 風希
?
研修用
ライブコーディングとデモで理解する奥别产セキュリティの基础
ライブコーディングとデモで理解する奥别产セキュリティの基础
Takahisa Kishiya
?
2013/01/26 の LOCAL DEVELOPER DAY ’13 / Infra & Security で使用したスライドです。
安全な笔贬笔アプリケーションの作り方2014
安全な笔贬笔アプリケーションの作り方2014
Hiroshi Tokumaru
?
機械学習でWebアプリの脆弱性を見つける - Reflected XSS 編 -
機械学習でWebアプリの脆弱性を見つける - Reflected XSS 編 -
Isao Takaesu
?
workshop : AISECjp presenter : Isao Takaesu. date : 2016/07/25
徳丸本ができるまで
徳丸本ができるまで
Hiroshi Tokumaru
?
第9回勉強会 Webセキュリティー
第9回勉強会 Webセキュリティー
hakoika-itwg
?
libinjection : SQLi から XSS へ by ニック?ガルブレス
libinjection : SQLi から XSS へ by ニック?ガルブレス
CODE BLUE
?
SQLi攻撃の迅速で正確な検知をする libinjection は Black Hat USA 2012 で紹介された。 2年たった現在、そのアルゴリズムは多くのオープンソースや専用WAFsやハニーポットで利用されている。 本講演では、XSSを検知する新しいアルゴリズムを紹介する。 SQLi 同様、libinjection アルゴリズムは正規表現を使わず、とても速く、誤検出率が少ない。 そして、オリジナルの libinjection アルゴリズムのように、GitHubで無償の使用許諾で入手できる。 ニック?ガルブレス - Nick Galbreath ニック?ガルブレス氏は、オンライン広告取引システム開発の世界的リーディング企業である IPONWEB の技術担当副社長である。 IPONWEB 以前は、セキュリティ?詐欺?認証?その他大企業的機能を扱う監視グループ Etsyの技術部長。 Etsy 以前は彼はソーシャルとeコマース企業に所属し、それらには Right Media、UPromise、Friendster、Open Marketなどがある。 彼の著書に「Cryptography for Internet and Database Applications (Wiley)」がある。 彼は、Black Hat、Def Con、DevOpsDays、OWASP関連イベントでの講演経験を持つ。 ボストン大学の数学修士を保有、現在は東京在住である。 講演歴) 2013年 - LASCON http://lascon.org/about/, 基調講演者, 米国?テキサス州オースティン - DevOpsDays 日本?東京 - Security Development Conference (Microsoft), 米国?カリフォルニア州サンフランシスコ - DevOpsDays 米国?テキサス州オースティン - Positive Hack Days http://phdays.com, ロシア?モスクワ - RSA USA, San Francisco, CA, 講師とパネリスト 2012年 - DefCon 米国?ネバダ州ラスベガス - BlackHat USA 米国? ネバダ州ラスベガス - その他
これからHTML5を書く人のためのセキュリティ - HTML5など勉強会
これからHTML5を書く人のためのセキュリティ - HTML5など勉強会
yoshinori matsumoto
?
これからHTML5を書く人のためのセキュリティ 2012年7月21日 HTML5など勉強会
0511 lt
0511 lt
kataware
?
This slide is for study by NIT
re RainbowTwtr - 構造化テキストの安全なエスケープ手法について
re RainbowTwtr - 構造化テキストの安全なエスケープ手法について
Kazuho Oku
?
More Related Content
Similar to 齿厂厂の倾向と対策
(20)
今さら闻けない齿厂厂
今さら闻けない齿厂厂
Sota Sugiura
?
XSSの概要と対策をざっくりまとめてみた。 社内勉強会用資料。
ウェブセキュリティの常识
ウェブセキュリティの常识
Hiroshi Tokumaru
?
セキュリティ?ミニキャンプ in 近畿 2017(神戸)における講演です http://www.security-camp.org/minicamp/kobe2017.html
齿厂厂について调べたこと
齿厂厂について调べたこと
iPride Co., Ltd.
?
2023/07/07の勉强会で発表されたものです。
体系的に学ばない齿厂厂の话
体系的に学ばない齿厂厂の话
Yutaka Maehira
?
奥别产フレームワーク齿厂厂対策の自动化
奥别产フレームワーク齿厂厂対策の自动化
Yoshihiro Ura
?
セキュリティキャンプ中央大会2012 webセキュリティクラス チーム「わく□」 <del>Python / スリッパ</del> @kyubuns / @lmt_swallow
20190208 脆弱性と共生するには
20190208 脆弱性と共生するには
OWASP Nagoya
?
20190208 OWASP Nagoya Chapter ミーティング 第9回 脆弱性と共生するには
安全な奥别产アプリ构筑1回
安全な奥别产アプリ构筑1回
Project Samurai
?
安全な奥别产アプリ构筑1回。XSSについて実習を行いました。Morning Project Samurai 第2回(2014/6/7)定例ミーティングの資料です。
CSP Lv.2の話
CSP Lv.2の話
Yu Yagihashi
?
#ssmjp 2014/10 XSSの運用の話 間違いなどありましたら @yagihashoo まで。 ## 10/28 9:26追記 nonce-value、規格上はBase64だよ!という指摘をいただいたのでスライド18-19を修正しました。 詳細は以下をご覧ください。 http://www.w3.org/TR/CSP2/#source-list-valid-nonces ## 10/29 15:00追記 Path matchingの例示について間違いがあったためスライド14を修正しました。
齿厂厂再入门
齿厂厂再入门
Hiroshi Tokumaru
?
齿厂厂の初心者向け説明です。初心者向けだけど、きっちり理解したい方向け…
安全なプログラムの作り方
安全なプログラムの作り方
Kazuhiro Nishiyama
?
http://rubykaigi.org/2011/ja/schedule/details/17M01 での発表資料です。
齿厂厂について.辫诲蹿
齿厂厂について.辫诲蹿
柏原 風希
?
研修用
ライブコーディングとデモで理解する奥别产セキュリティの基础
ライブコーディングとデモで理解する奥别产セキュリティの基础
Takahisa Kishiya
?
2013/01/26 の LOCAL DEVELOPER DAY ’13 / Infra & Security で使用したスライドです。
安全な笔贬笔アプリケーションの作り方2014
安全な笔贬笔アプリケーションの作り方2014
Hiroshi Tokumaru
?
機械学習でWebアプリの脆弱性を見つける - Reflected XSS 編 -
機械学習でWebアプリの脆弱性を見つける - Reflected XSS 編 -
Isao Takaesu
?
workshop : AISECjp presenter : Isao Takaesu. date : 2016/07/25
徳丸本ができるまで
徳丸本ができるまで
Hiroshi Tokumaru
?
第9回勉強会 Webセキュリティー
第9回勉強会 Webセキュリティー
hakoika-itwg
?
libinjection : SQLi から XSS へ by ニック?ガルブレス
libinjection : SQLi から XSS へ by ニック?ガルブレス
CODE BLUE
?
SQLi攻撃の迅速で正確な検知をする libinjection は Black Hat USA 2012 で紹介された。 2年たった現在、そのアルゴリズムは多くのオープンソースや専用WAFsやハニーポットで利用されている。 本講演では、XSSを検知する新しいアルゴリズムを紹介する。 SQLi 同様、libinjection アルゴリズムは正規表現を使わず、とても速く、誤検出率が少ない。 そして、オリジナルの libinjection アルゴリズムのように、GitHubで無償の使用許諾で入手できる。 ニック?ガルブレス - Nick Galbreath ニック?ガルブレス氏は、オンライン広告取引システム開発の世界的リーディング企業である IPONWEB の技術担当副社長である。 IPONWEB 以前は、セキュリティ?詐欺?認証?その他大企業的機能を扱う監視グループ Etsyの技術部長。 Etsy 以前は彼はソーシャルとeコマース企業に所属し、それらには Right Media、UPromise、Friendster、Open Marketなどがある。 彼の著書に「Cryptography for Internet and Database Applications (Wiley)」がある。 彼は、Black Hat、Def Con、DevOpsDays、OWASP関連イベントでの講演経験を持つ。 ボストン大学の数学修士を保有、現在は東京在住である。 講演歴) 2013年 - LASCON http://lascon.org/about/, 基調講演者, 米国?テキサス州オースティン - DevOpsDays 日本?東京 - Security Development Conference (Microsoft), 米国?カリフォルニア州サンフランシスコ - DevOpsDays 米国?テキサス州オースティン - Positive Hack Days http://phdays.com, ロシア?モスクワ - RSA USA, San Francisco, CA, 講師とパネリスト 2012年 - DefCon 米国?ネバダ州ラスベガス - BlackHat USA 米国? ネバダ州ラスベガス - その他
これからHTML5を書く人のためのセキュリティ - HTML5など勉強会
これからHTML5を書く人のためのセキュリティ - HTML5など勉強会
yoshinori matsumoto
?
これからHTML5を書く人のためのセキュリティ 2012年7月21日 HTML5など勉強会
0511 lt
0511 lt
kataware
?
This slide is for study by NIT
re RainbowTwtr - 構造化テキストの安全なエスケープ手法について
re RainbowTwtr - 構造化テキストの安全なエスケープ手法について
Kazuho Oku
?
今さら闻けない齿厂厂
今さら闻けない齿厂厂
Sota Sugiura
?
ウェブセキュリティの常识
ウェブセキュリティの常识
Hiroshi Tokumaru
?
齿厂厂について调べたこと
齿厂厂について调べたこと
iPride Co., Ltd.
?
体系的に学ばない齿厂厂の话
体系的に学ばない齿厂厂の话
Yutaka Maehira
?
奥别产フレームワーク齿厂厂対策の自动化
奥别产フレームワーク齿厂厂対策の自动化
Yoshihiro Ura
?
20190208 脆弱性と共生するには
20190208 脆弱性と共生するには
OWASP Nagoya
?
安全な奥别产アプリ构筑1回
安全な奥别产アプリ构筑1回
Project Samurai
?
CSP Lv.2の話
CSP Lv.2の話
Yu Yagihashi
?
齿厂厂再入门
齿厂厂再入门
Hiroshi Tokumaru
?
安全なプログラムの作り方
安全なプログラムの作り方
Kazuhiro Nishiyama
?
齿厂厂について.辫诲蹿
齿厂厂について.辫诲蹿
柏原 風希
?
ライブコーディングとデモで理解する奥别产セキュリティの基础
ライブコーディングとデモで理解する奥别产セキュリティの基础
Takahisa Kishiya
?
安全な笔贬笔アプリケーションの作り方2014
安全な笔贬笔アプリケーションの作り方2014
Hiroshi Tokumaru
?
機械学習でWebアプリの脆弱性を見つける - Reflected XSS 編 -
機械学習でWebアプリの脆弱性を見つける - Reflected XSS 編 -
Isao Takaesu
?
徳丸本ができるまで
徳丸本ができるまで
Hiroshi Tokumaru
?
第9回勉強会 Webセキュリティー
第9回勉強会 Webセキュリティー
hakoika-itwg
?
libinjection : SQLi から XSS へ by ニック?ガルブレス
libinjection : SQLi から XSS へ by ニック?ガルブレス
CODE BLUE
?
これからHTML5を書く人のためのセキュリティ - HTML5など勉強会
これからHTML5を書く人のためのセキュリティ - HTML5など勉強会
yoshinori matsumoto
?
0511 lt
0511 lt
kataware
?
re RainbowTwtr - 構造化テキストの安全なエスケープ手法について
re RainbowTwtr - 構造化テキストの安全なエスケープ手法について
Kazuho Oku
?
齿厂厂の倾向と対策
1.
齿厂厂の倾向と対策 @genya0407
2.
Disclaimer: 私はセキュリティの 素人です!!!
3.
齿厂厂とはなにか
4.
XSSとは ● Webアプリに任意のスクリプトを実行させる攻撃 ● ユーザーの入力をエスケープしないと起こる ○
現代のテンプレートエンジンは自動でエスケープする ■ 生PHPを使うとエスケープされないっぽい ○ エスケープを切りたいのはどういうとき? ■ よくあるケース:ユーザーにマークアップさせたいとき
5.
XSSのデモ ● <h2>タイトル</h2> ● <script>
alert(‘こんにちわ!’); </script> ● <script> while(true){ alert(‘こんにちわ!’)}; </script>
6.
XSSの脅威 ● POSTリクエストも送れる ○ ログイン状態で好きな操作ができる ○
例えばメッセージを読むと送金のリクエストが送信させられ るなど
7.
齿厂厂の対策
8.
エスケープしろ!!! ● フレームワークを使ってWebアプリを作る ○ フレームワークのベストプラクティスを守れば基本は安全 になる ○
生PHPをやめろ ● ユーザーにHTMLを直書きさせるのは諦める
9.
Content-Security-Policy https://infosec.mozilla.org/guidelines/web_security#content-security-policy ● Content-Security-Policy: default-src
'self'; ○ HTTPヘッダかmetaタグで指定 ○ 自ドメイン以外からのファイル読み込みをreject ○ inline scriptを無効化 ○ XSSができなくなる! ● デモ
10.
Mozilla Observatory ● https://observatory.mozilla.org/ ○
セキュリティの問題点を指摘してくれる ● 僕の質問箱の例 ○ A+ !!!
Download