はじめに 「画像をアップロードしただけなのに、サイトが改ざんされた」──そんな話を耳にしたことはないでしょうか?実はこの手のトラブル、WordPressのメディアアップロード機能が攻撃者に悪用された結果であることが多いんです。 僕も以前、ク ...
トラックバック・ピンバック機能を悪用したDDoS攻撃の手口
あのさ、今日、ちょっとヤバい話をしたいんだけど、いい?で、これ、マジでヤバいから、最後まで聞いてほしいんだ。 何の話かっていうと、WordPressのトラックバックとかピンバックっていう機能の話なんだよね。で、「え、トラックバック?ピンバッ ...
WordPressのコメント欄を狙ったスパムコメント攻撃の実態と対策
朝起きたら500件のスパムコメント 結論から言うと、WordPressのコメント欄はスパムコメント攻撃の標的になりやすい。Akismetプラグインとコメント承認制を組み合わせることで、ほとんどのスパムコメントをブロックできる。 これ、本当に ...
HSTS(HTTP Strict Transport Security)を導入して中間者攻撃を防ぐ方法
どうも、PHPをかれこれ20年近く触っているベテランエンジニアです。最近、後輩から「サイトのセキュリティって、SSL化(HTTPS)してれば、とりあえず安心なんですよね?」なんて、キラキラした目で聞かれましてね。いや、気持ちはわかる。わかる ...
コンテンツセキュリティポリシー(CSP)ヘッダーを導入してXSS攻撃を防ぐ方法
「〇〇さんのサイト、なんか変な広告が出ますよ」 ある日の午後、懇意にしているクライアントから、一本の電話がかかってきた。彼の声は、明らかに困惑していた。 「変な広告、ですか?僕のほうでは特に何も…」 そう言いながら、僕は彼の会社のホームペー ...