SSTエンジニアブログ

SSTのエンジニアによるWebセキュリティの技術を中心としたエンジニアブログです。

Java開発のお助けTIPS(2020年5月)

こんにちは、SSTでWeb脆弱性診断用のツール(スキャンツール)開発をしている坂本(Twitter, GitHub)です。 5月のGW明けごろに、社内のエンジニア向けにJava開発のスキルアップサポートを行う機会がありました。 コロナの影響で在宅となったため、Google Meets …

CSP(コンテンツセキュリティポリシー)について調べてみた

はじめに SSTでアルバイトをしていて約一年半、仕事は勉強になることばかりで「むしろ自分がお金を払わなくて良いのか?」と思いつつある石渡です。 今回はとある理由でCSP(コンテンツセキュリティポリシー)について調べる機会を頂き、色々な記事を読みまし…

Google MeetのWebカメラを加工してみよう!

ごにょごにょごにょごにょ… ということでここまで約8時間、快適なオンラインビデオ会議について講義を行ってきましたが、理解できましたか?もうあなた方は立派にGoogle Meeeeetが使えます! というわけで、今日はGoogle Meetを少しだけ快適に使うハックの話…

Go言語とGinに触ってみた

Go

はじめに Goのインストール Ginのインストール Webサーバを立ち上げてみる 解決策の調べ方 バージョンを上げる GOPATHの沼 Webサーバを立ち上げてみる(2回目) つまずきのまとめ おまけ Cookie 参考 おわりに はじめに はじめまして! セキュリティに強くな…

脆弱性診断の前に知っておきたい!~リクエストとは~

福岡ラボのくろきです。今回は、SSTのWebサイトの脆弱性診断(以下、脆弱性診断)の際に重要となる、診断対象の単位についてお伝えしたいと思います。 はじめに この記事は、初めて脆弱性診断をご検討される方向けのものです。 そもそも脆弱性診断はどのよう…

Stored(蓄積型)-XSSの危険性

はじめに 目的 解説 予備知識① XSSについて 予備知識② セッション管理について 本題 (Stored(蓄積型)-XSSについて) 対策 根本的な対策 副次的な対策 まとめ はじめに 初めまして。2019年度入社のTです。 SSTにエンジニアとして入社して1年が経ち、私も新卒の…

VPN接続に合わせて自動で壁紙を変更しよう!

こんにちは! イドの中でカエルちゃんサーバーが侵略された原因を探す俺の名前は名ハッカー長谷井戸…じゃなくってCTOの長谷川です! みなさんの周りでも、新型コロナウイルスへの感染予防から急激に在宅勤務が増えているかと思います。慣れないリモートから…

新入社員を迎えて

こんにちは、CTOのはせがわです。 創立14周年のSSTでは、今年も新入社員を2名迎えることができました。 www.facebook.com 当初予定していた東京本社での入社式とそれに続く数日間の研修は中止し、最少人数のみ福岡ラボで、それ以外のメンバー(私も含む)は…

静的サイトとセキュリティ

こんにちは。研究開発部のつじもとです。今回は、静的サイトにおけるセキュリティについて、書いていきます。私は脆弱性診断ではなく開発などをメインにしているので、ここで皆さんと「静的サイトとセキュリティ」について一緒に勉強していけたらと思います…

とくめいチャット

こんにちは!寝ぐせを指摘されたので「寝ぐせではなく阿良々木くんの真似ですよ」って誤魔化したけど、ぜんぜん話が通じなくて悲しいCTOのはせがわです。 社内Slackの心理的安全性を高めるため匿名で投稿できるチャンネルを作ったよという記事が昨年話題にな…

Spring Fest '19 参加レポート

こんにちは、SSTでWeb脆弱性診断用のツール(スキャンツール)開発をしている坂本(Twitter, GitHub)です。 2019-12-18 (水) に御茶ノ水ソラシティで開催された Spring Fest '19 に参加してきましたので、聴講したセッションの感想や講演資料のリンクなどをまと…

MINI Hardening Project #3.5参加レポート

序文 お久しぶりです。猫を飼いたい気持ちが強すぎて、社内Slackにほぼ毎日、無言で猫画像をうpしている羽鶴です。 今回は 12/14(土)にMINI Hardeningというイベントに弊社の岩間と鈴木 (大) の3人で参加してきましたので、そのレポートになります。 mini…

EC-CUBE2系サイトはWeb改ざんに注意

こんにちは!脆弱性診断を絶賛修行中の西尾です! 今回は前回の記事に関連して、最近国内でWebスキミング被害(クレカ情報の漏えい)にあったECサイトについて、その傾向を調査したので、結果を書いていきます。 結論から述べますと、直近でWeb改ざんによっ…

Google Titan 使ってみた

はじめに こんにちは。事業開発部のにしむらです。システム&セキュリティチーム(兼任)でSST内のコンシェルジュを目指しています。 2回目のエンジニアブログ投稿は「Google Titan 使ってみた」です。 ところで、食欲の秋ですね。当初このブログは10月に投…

「CODE BLUE 2019」参加レポート後編 ”カンファレンス全部ホットでした!”

はじめに こんにちは、かをるです。 一週間前の先月10月29・30日、情報セキュリティ国際会議CODE BLUE 2019(https://codeblue.jp/2019/)に参加していました。 とてもホットだったCODE BLUE 2019のわたし的参加レポート、2本立ての後編では、カンファレンス…

「CODE BLUE 2019」参加レポート前編 ”ソフトウェアサプライチェーンの透明性: SBOMの実現”

はじめに こんにちは、かをるです。 一週間前の先月10月29・30日、情報セキュリティ国際会議CODE BLUE 2019(https://codeblue.jp/2019/)に参加していました。 今年の会場はハロウィンでなにかと話題の渋谷です。 とてもホットだったCODE BLUE 2019のわたし…

【CODEBLUE2019】初参加レポート"私の挑戦"

はじめに こんにちは!事業開発部の清水です。 今週2019/11/29(火)~30(水)で開催された世界トップクラスの専門家による情報セキュリティ国際会議「CODE BLUE(コードブルー)」に初めて参加してきました。 本日は初参加するにあたって、挑戦したこと、またそ…

【CODEBLUE2019】[NTTコミュニケーションズ株式会社]クレデンシャルスタッフィング攻撃者の事情 レポート

はじめに おはようございます!事業開発部の清水です。 以前から楽しみにしていたCODEBLUE2019(https://codeblue.jp/2019)に参加しています。 本日は昨日実施された以下セッションについてレポートしたいと思います。 セッション内容 公開されているセッシ…

「CODE BLUE 2019」をたのしみたい!わたし的準備レポート。

はじめに こんにちは、かをるです。 いよいよ10月29日、30日はCODEBLUE2019(https://codeblue.jp/2019/)ですね、とてもたのしみです! 今回は2年ぶり2度目の参加となります。初めての参加は2017年*1、 CODE BLUEの時期はいよいよ業務研修(OJT)が本格化する…

PacketProxyを触ってみました

こんにちは、SSTでWeb脆弱性診断用のツール(スキャンツール)開発をしている坂本(Twitter, GitHub)です。 先日DeNA様がGitHub上で公開された PacketProxy を触ってみました。 https://github.com/DeNA/PacketProxy ここがすごい PacketProxyすごい!! 名前の通…

脆弱性診断における「ロール」を考慮したアカウントや「データ」の準備について

はじめに こんにちは。脆弱性診断の業務に携わっています、かをるです。 今回はタイトルの通り、脆弱性診断における「ロール」と「データ」を考慮した準備について記事を書きました。 読んでいただけると、以下について知ることができます。 脆弱性診断依頼…

技術書典7に向けてみんなで本を書きました

こんにちは、CTOの長谷川です。 会社のメンバーと一緒に技術書典7にサークル参加しようとみんなで本を書きましたので、その紹介です。 技術書典って? 技術書典は、技術書にフォーカスした技術普及と共有のためのイベントで、多くのエンジニアが自分たち自身…

「セキュリティ専門家からみた認証における課題と不正アクセス対策 」セミナーレポート

こんにちは、取締役CTOのはせがわようすけです。 急増するパスワードリスト攻撃(リスト型攻撃/アカウントリスト攻撃)による不正アクセスへの対策や認証における課題について、理解を深めるための「今聞きたいセキュリティ緊急セミナー」を8月27日と9月4日…

spindle-localproxy というローカルHTTPプロキシを開発しました【Part2】

こんにちは、SSTでWeb脆弱性診断用のツール(スキャンツール)開発をしている坂本(Twitter, GitHub)です。 普段は診断向けのスキャンツールを開発していますが、今年(2019年)の3月~8月にかけて、SST内部で使用する独自ローカルHTTPプロキシ「spindle-localpro…

最近流行りのWebスキミングについて調べてみた

こんにちは!もう新卒エンジニアとは言えなくなった西尾です!(社会人2年目) 最近、世界的に流行っているWebスキミングについて調べていたのですが、意外と日本語の情報が少なかったので、今回はWebスキミングについて調べた内容をブログにまとめてみまし…

spindle-localproxy というローカルHTTPプロキシを開発しました【Part1】

こんにちは、SSTでWeb脆弱性診断用のツール(スキャンツール)開発をしている坂本(Twitter, GitHub)です。 普段は診断向けのスキャンツールを開発していますが、今年(2019年)の3月~8月にかけて、SST内部で使用する独自ローカルHTTPプロキシ「spindle-localpro…

絵で分かる!パスワードリスト攻撃

はじめに こんにちは。事業開発部の清水です。 本日は、パスワードリスト攻撃に焦点を当てて、その内容と対策を解説してみたいと思います。 はじめに パスワードリスト攻撃とは パスワードリスト攻撃で受ける影響 パスワードリスト攻撃の被害事例 2019年5月 …

TerraformでCloudWatch Alarm設定をしたらはまった話

はじめに こんにちは、研究開発の宇田川です。 ブログ書きたいなぁと思いつつ、最近は「とあるプロジェクト」を取り組んでおり、パツパツ状態で前回のブログから結構経ってしまいました。 せっかくなので今回は、「とあるプロジェクト」中にはまった話をご紹…

認証と認可の違い

認証と認可の違い はじめに こんにちは。マイペースを極めつつある診断員の百田です。 最近、認証と認可の違いについて考えさせられることがありましたので、今回はそれについてのんべんぐらりと書きつづります。 なお、ここでいう「認証」と「認可」はWebア…

福岡から東京のAWSハンズオンに行ってきました

はじめに はじめまして。今年1月から福岡ラボにジョインした吉井です。脆弱性診断を担当しています。 弊社にはAWSのエキスパートもいますが、私のようにAWSをほとんど触った事がない人もいます。 診断業務には直接関係ないので、意識しないと全く知らないま…