システム開発で思うところ

Javaで主にシステム開発をしながら思うところをツラツラを綴る。主に自分向けのメモ。EE関連の情報が少なく自分自身がそういう情報があったら良いなぁということで他の人の参考になれば幸い

セキュリティのメモ

HTTPヘッダ

商用環境で設定しておきたいセキュリティ関連 HTTP ヘッダまとめ - A Memorandum

http://sinsengumi.net/blog/2012/04/httpservletrequestwrapper%E3%82%92%E4%BD%BF%E3%81%A3%E3%81%A6%E3%80%81http%E3%83%AA%E3%82%AF%E3%82%A8%E3%82%B9%E3%83%88%E3%82%92%E6%94%B9%E5%A4%89%E3%81%99%E3%82%8B/

Spectre の脅威とウェブサイトが設定すべきヘッダーについて

Java EE セキュリティ

Java EE Security APIが街にやってきた! - Qiita

CSRFトーク

このWeb APIってCSRF対策出来てますか?って質問にこたえよう - Qiita

覚え書き: Rails で CSRF トークン検証エラーが出ることがある

さよならCSRF(?) 2017 - WAF Tech Blog | クラウド型 WAFサービス Scutum 【スキュータム】

静的コンテンツのトークンベースのアクセス制御 - Qiita

JSF

JSFにおけるXSS、XSRF対策 - kounan13の日記

シリアライズ

シリアライズ・フィルタリング

全般

何が必要か、というキーワードとして

基礎からのSpring Security | 株式会社カサレアル ラーニングサービス

どうしてリスクアセスメントせずに JWT をセッションに使っちゃうわけ? - co3k.org

Webサービスによくある各機能の仕様とセキュリティ観点(ユーザ登録機能) - Qiita

Webセキュリティ覚書 : "攻撃" 編 [ 初学者向け ] - Qiita

リダイレクト

これなら合格! 正しいリダイレクターの作り方:HTML5時代の「新しいセキュリティ・エチケット」(4)(1/3 ページ) - @IT

脆弱性

Spring Boot Jackson脆弱性メモ(Hishidama's Spring Boot jackson-databind issue 1723 Memo)

Struts2が危険である理由 - WAF Tech Blog | クラウド型 WAFサービス Scutum 【スキュータム】