OSコマンドインジェクション • SQLインジェクション • アクセス制御不備 • セッション管理不備 • CSRF • クロスサイトスクリプティング • クリックジャッキング • etc… CDN、LB 要件(ユーザーがOSコマンド・パスを指定できるような要件を排除) 実装(エスケープ、プレースホルダー) 適切な権限設定(実行ユーザーに用途以外のbinをさわれなくしておく等) 要件(入力値を <script> や <style> で実行したいような要件を排除) 実装(token、パスワード再入力、メール案内、サニタイズ等) HTTP header 設定(X-Frame-Options、Content-Security-Policy等) ここの話をします