Upgrade to PRO for Only $50/Year—Limited-Time Offer! 🔥
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
はじめまして,Webセキュリティ! / Welcome to the Web security...
Search
hsm_hx
April 20, 2019
Programming
1
180
はじめまして,Webセキュリティ! / Welcome to the Web security world!
2019/04/20 ITエンジニアぴよぴよ会@やまぐち にて登壇したスライドです。
hsm_hx
April 20, 2019
Tweet
Share
More Decks by hsm_hx
See All by hsm_hx
エンジニアにありがちな自己満足UI(笑) / How to make iikanji UI design?
hsm_hx
0
450
エンジニアの必需品 Gitを学ぼう! / Lets use Git for engineering!
hsm_hx
0
220
2019年度部活動説明会 / CombIntro2019
hsm_hx
0
170
進捗を支える文房具 / stationary which support progress
hsm_hx
3
450
世界征服が夢の高専生が部活を征服する話 / I wanna dominate this world
hsm_hx
1
1.5k
技術同人誌を書いてみた話 / Let's write your tech-book
hsm_hx
0
810
1on1自己紹介/1on1-self-introduction
hsm_hx
0
2.4k
2018-09-22 逆求人フェスティバル / Reversed job-offer-festival
hsm_hx
0
4.2k
めかぶと納豆でしゅうまいを作った話 / Make Shumai from MeCab and Natto
hsm_hx
0
660
Other Decks in Programming
See All in Programming
AI Agent Dojo #4: watsonx Orchestrate ADK体験
oniak3ibm
PRO
0
110
令和最新版Android Studioで化石デバイス向けアプリを作る
arkw
0
440
生成AI時代を勝ち抜くエンジニア組織マネジメント
coconala_engineer
0
720
AI前提で考えるiOSアプリのモダナイズ設計
yuukiw00w
0
190
從冷知識到漏洞,你不懂的 Web,駭客懂 - Huli @ WebConf Taiwan 2025
aszx87410
2
3k
Vibe codingでおすすめの言語と開発手法
uyuki234
0
110
ローカルLLMを⽤いてコード補完を⾏う VSCode拡張機能を作ってみた
nearme_tech
PRO
0
160
モデル駆動設計をやってみようワークショップ開催報告(Modeling Forum2025) / model driven design workshop report
haru860
0
280
マスタデータ問題、マイクロサービスでどう解くか
kts
0
120
TerraformとStrands AgentsでAmazon Bedrock AgentCoreのSSO認証付きエージェントを量産しよう!
neruneruo
4
1.7k
メルカリのリーダビリティチームが取り組む、AI時代のスケーラブルな品質文化
cloverrose
2
360
안드로이드 9년차 개발자, 프론트엔드 주니어로 커리어 리셋하기
maryang
1
130
Featured
See All Featured
SEO in 2025: How to Prepare for the Future of Search
ipullrank
3
3.3k
Unsuck your backbone
ammeep
671
58k
Gemini Prompt Engineering: Practical Techniques for Tangible AI Outcomes
mfonobong
2
230
Fight the Zombie Pattern Library - RWD Summit 2016
marcelosomers
234
17k
Dominate Local Search Results - an insider guide to GBP, reviews, and Local SEO
greggifford
PRO
0
16
Bioeconomy Workshop: Dr. Julius Ecuru, Opportunities for a Bioeconomy in West Africa
akademiya2063
PRO
0
31
Have SEOs Ruined the Internet? - User Awareness of SEO in 2025
akashhashmi
0
190
Everyday Curiosity
cassininazir
0
110
Optimising Largest Contentful Paint
csswizardry
37
3.5k
Agile Actions for Facilitating Distributed Teams - ADO2019
mkilby
0
94
How STYLIGHT went responsive
nonsquared
100
6k
The AI Search Optimization Roadmap by Aleyda Solis
aleyda
1
5k
Transcript
PIYOPIYO@YAMAGUCHI Welcome to the Web security world! はじめまして, Webセキュリティ! うべこうせん
はすみ(@hsm_hx)
今日お話すること セキュリティって何? どうやって攻撃するの? どうやって守るの?
セキュリティって何? WHAT IS CYBER SECURITY?
セキュリティとは? セキュリティ(英: security)は、人、住居、地域社会、国家、 組織、資産などを対象とした、害からの保護。 一般には保安の ことであり、犯罪や事故などを防止するための警備全般を指す。 出典 : セキュリティ -
Wikipedia
セキュリティとは? 要するに,(情報技術を扱う上では) サイバー犯罪に遭わないための対策
サイバー犯罪とは? ソフトウェアやサービスの脆弱性を狙った攻撃
サイバー犯罪とは? ソフトウェアやサービスの脆弱性を狙った不正攻撃 SNSのアカウントの乗っ取り フリーソフトにウイルスを仕込む ゲームを改造する(チート) Webサイトの情報を抜き取る
サイバー犯罪とは? ソフトウェアやサービスの脆弱性を狙った不正攻撃 SNSのアカウントの乗っ取り フリーソフトにウイルスを仕込む ゲームを改造する(チート) Webサイトの情報を抜き取る Webセキュリティの領域
どうやって攻撃するの? HOW TO EXPLOIT WEB APPLICATION?
どうやって攻撃するの? Webアプリケーションの構成 Web アプリケーション データベース
どうやって攻撃するの? Webアプリケーションの構成 Web アプリケーション データベース
どうやって攻撃するの? Webアプリケーションの構成 Web アプリケーション データベース
どうやって攻撃するの? サーバーへのリモートアクセス ssh mysql -h パスワードを総当たりで攻撃し, 無理やり遠隔でサーバーの管理権限を乗っ取る
どうやって攻撃するの? Webアプリケーションの構成 Web アプリケーション データベース
どうやって攻撃するの? Webアプリケーションの脆弱性を利用 クロスサイトスクリプティング(XSS) SQLインジェクション OSコマンドインジェクション ディレクトリトラバーサル
どうやって攻撃するの? 投稿フォームやHTTPリクエストに細工することで 任意のコマンドやプログラムを実行できてしまう →実質的なサーバーの管理権限の奪取
どうやって守るの? CAN I PROTECT MY APPLICATION FROM INSIDENTS ?
どうやって守るの? サーバーへのリモートアクセス ssh mysql -h パスワードを総当たりで攻撃し, 無理やり遠隔でサーバーの管理権限を乗っ取る
どうやって守るの? サーバーへのリモートアクセス ssh mysql -h リモートアクセスできない設定にする 認証方式を変える(パスワードだと総当たりされやすい!)
どうやって守るの? Webアプリケーションの脆弱性を利用 クロスサイトスクリプティング(XSS) SQLインジェクション OSコマンドインジェクション ディレクトリトラバーサル
どうやって守るの? Webアプリケーションの脆弱性を利用 脆弱性を塞ぐ(!!!)
どうやって守るの? Webアプリケーションの脆弱性を利用 脆弱性を塞ぐ(!!!) <script>の"<"をエスケープする(文字として扱う) 適切なライブラリや言語機能を使う 使うツール群を最新のものに保つ
どうやって守るの? どのような場合でも,Webサーバのログは監視する ↑ 実際に攻撃を受けているログ
どうやって守るの? 一番大事なのは 攻撃手段を知ること
どうやって守るの? 一番大事なのは 攻撃手段を知ること Capture the Flag(CTF)の大会 SECCON for Beginners セキュリティ・ミニキャンプ
安全で楽しい開発ライフを Good Noods Cafe • 2020
宣伝 Good Noods Cafe • 2020 ITエンジニアぴよぴよ会@やまぐち その2 いつ:5月25日(土) 13:00~
どこ:宇部新川駅から徒歩5分 うべスタートアップ なに:みんなで集まって情報交換をしながら作業 (もくもく会) だれ:山口県やその周辺に住む人 初心者メイン ただ作業するだけでも他の人の作業風景を見ることで 普段とは違う経験が得られたりもします ぜひ来てください ぴよぴよ会 やまぐち