攻撃手法 / OWASP

プロンプトインジェクションとは?LLMアプリのリスクと対策
プロンプトインジェクションとは、LLMアプリに不正な指示を与えて意図しない動作を起こす攻撃です。直接・間接攻撃の手口、OWASP LLM01や公開事例、権限制御や検証などの対策を解説します。

セッションハイジャックとは?
セッションハイジャックとは? 会員機能を保持するWebアプリケーションは、それぞれのユーザーに対して適切な応答を返すために、アクセスしてくるユーザーを追跡する機能を有しています。このユーザーを追跡する仕組みの総称をセッシ

OSコマンド・インジェクションとは?
OSコマンド・インジェクションとは? OSコマンド・インジェクションは、主にインタプリタ言語を用いてWebアプリケーションを開発している場合に発生する問題です。この問題が存在すると外部からOSのシェルコマンドを指定される

サブドメイン・テイクオーバー(Subdomain Takeover)とは?
サブドメイン・テイクオーバー(Subdomain Takeover)とは? サブドメイン・テイクオーバー(Subdomain Takeover)とは、CDN(Content Delivery Network)サービスやW

レースコンディション(Race Condition)とは?
レースコンディション(Race Condition)とは? レースコンディション(Race Condition)とは、複数の処理が同時に行われた際に競合状態によって予期しない状態が引き起こされる問題を指します。 競合状態

クライアントサイド・テンプレート・インジェクション(CSTI)とは?
クライアントサイド・テンプレートインジェクション(CSTI)とは? 近年のWebアプリケーションではサーバーサイドだけではなくリッチなインターフェースを提供するために、クライアント側でもWebブラウザ上で動作するテンプレ

サーバーサイド・テンプレート・インジェクション(SSTI)とは?
サーバーサイド・テンプレート・インジェクション(SSTI)とは? 近年のWebアプリケーションでは、効率的に開発を行うためにサーバーサイドでテンプレートエンジンを採用することがあります。テンプレートエンジンとは、雛形とな

CRLFインジェクションとは?
CRLFインジェクションとは? Webアプリケーションでは通信のルールとしてHTTP(Hypertext Transfer Protocol)を利用します。このHTTPは付帯的な情報を付与するヘッダ部分とHTMLやJSO

解説動画あり!オープンリダイレクトとは?
オープンリダイレクトとは? 外部⼊⼒を元に次画⾯以降の遷移を組み⽴てているWebアプリケーションにおいて起こり得る問題で、このオープンリダイレクト脆弱性が存在した場合、攻撃者の指定した任意のWebサイトに利⽤者を誘導する

実演動画あり!サーバサイド・リクエスト・フォージェリ(SSRF)とは?
サーバーサイド・リクエスト・フォージェリ(SSRF)とは? 近年の多くのWebサイトはバックエンドの内部システムと連携してサービスを提供しています。しかし、このような連携を外部入力をもとにアプリケーションロジック内で実装

解説動画あり!Hostヘッダ・インジェクションとは
Hostヘッダ・インジェクションとは? HTTPリクエストヘッダには、通信対象サイトのホスト情報を格納する「Host」ヘッダがあります。通常、このフィールドにはWebブラウザが自動的に通信相手のホスト名を格納してアクセス

実演動画あり!SQLインジェクションとは
SQLインジェクションとは? Webアプリケーションはサービスを提供する上で必要なデータをバックグランドでデータベースに格納しているケースが⼤半です。しかしデータベースとの連携⽅法に問題があった場合、外部からの⼊⼒によっ

【バグハンターインタビュー】sumgr0
Intigritiのバグハンターであるsumgr0は、たった1つのプログラムへの報告で、四半期ごとのリーダーボードでトップの座を確保し、私たちの目を引きました。今回は、彼の偵察技術、自動化…