Slide 17
Slide 17 text
#jawsug #jawsdays2026 #jawsdays2026_f
- Limit Break
- セキュリティおじさんからの挑戦状 Lv1
- WAF にも制限があるよ、という問題
- 普通に SQL Injection するとはじかれてしまう
- が、CloudFront の WAF はデフォルトで 16[KB] までしか効かない
- すなわちめちゃくちゃ大量の文字とともに送ればバイパスできる
- ちなみに CloudFront の WAF はデフォルトのルールもセットで有効になる
- そしてそちらで文字数制限はかかる(なので意図的に外している)
(Count の設定にしていると結局刺さっちゃうけどね
セキュリティ、アイデンティティ、コンプライアンス