SSTエンジニアブログ

SSTのエンジニアによるWebセキュリティの技術を中心としたエンジニアブログです。

社内向けサービスでSSRFを起こした話

はじめに こんにちは。SST研究開発部の小野里です。最近はキーボードを自作しようと思って色々パーツを買いそろえており、キーボードのことばかり考えています。今回の話はキーボードとは全く関係ありません。 さて、先日以下の記事で社内向けの蔵書管理サー…

貴族もやってるProSec-ITについて紹介します

はじめに こんにちは。BARON YOSHIIです。 私はシーランド公国の男爵という立場ですが、現在は日本でWebアプリの脆弱性診断をしています。 そして、2021年度ProSec-ITの受講生でもあります。 2022年度の募集要項が公開されましたので、この機会に「ProSec-IT…

セキュアスカイ・テクノロジー情シスのLog4j脆弱性対応(進行中)

Apache Log4jの脆弱性対応について、セキュアスカイ・テクノロジー社内(いわゆる情シスの視点)で実施している対応進行中の一部を可能な範囲でシェアします。

Oracle Java SE8 Gold 受験記

はじめに こんにちは、SSTでWeb脆弱性診断を担当しているTです。 この記事は以下の投稿の続きの内容になっています。 techblog.securesky-tech.com 前回の内容に続き、去年12月に「Oracle Java SE8 Gold」資格に挑戦し合格しました。そこで、その際に勉強し…

Access-Control-Allow-Origin に設定する値として"マシ"なのはどちらか

レスポンスヘッダとして「Access-Control-Allow-Origin」に「*」やリクエストの Origin ヘッダの値を設定したとき、ブラウザがどのような動きをするのか考え、確かめる記事。

Boss of the SOC 参加レポート

はじめに 女神転生Vで最初のヒュドラにボコボコにされて仕事のやる気がおきない岩間です。 今回は、2021/11/19に行われたBoss of the SOC v4.1 Japanの参加レポートになります。 Boss of the SOC v4.1 Japanについて Boss of the SOC(BOTS)は、Splunk社のSpl…

「CODE BLUE 2021」参加レポート(岩間編)

はじめに メトロイドヴァニアとBABAisYOUが楽しすぎて仕事する気が起きない岩間です。 10/19-20で開催されていたCODE BLUE 2021にオンラインで参加してきました。 私が聴講したセッションについて、簡単にですがレポートしたいと思います! はじめに 「サイ…

新卒研修記~Webアプリの開発~

はじめに こんにちは。SST研究開発部の小野里です。喉の入り口付近に口内炎ができてしまって辛いです。 さて、私の新卒研修ではここ2ヶ月ほど、社内向けのWebアプリ開発を行っていました。 目的は大きく分けて2つあり、 検証や調査で必要となる基礎スキル(…

LocalStackにServerlessGoatを構築した話

はじめに こんにちは、研究開発部の宇田川です。 今月末に開かれるセミナーで脆弱性体験アプリケーションのServerlessGoatを題材にチームメンバーが登壇するのですが、その準備で行ったLocalStack上にServerlessGoatを構築した内容を紹介します。 背景 クラ…

CODE BLUE 2021開催中!~基調講演レポート~

はじめに コロナ禍でどんどん太り続けていて、11月の健康診断におびえている黒木です。 今回は2021/10/19~20で開催されたCODE BLUEのアラナ・モーリシャス教授の基調講演についてレポートしたいと思います。 はじめに CODE BLUE とは 参加したセッション サ…