記事へのコメント8

    • 注目コメント
    • 新着コメント
    efcl
    efcl AWS S3でSigned URL経由のアップロード時に任意の`Content-Type`が指定できると起きる問題について。 Content-Typeを部分一致のPolicyにしているとブラウザの解釈と異なるContent-Typeとして認識させることができる問題や不明なContent-Type

    2025/01/05 リンク

    その他
    lainof
    lainof この例だと画像表示側にも問題があるんじゃないの?

    2025/01/02 リンク

    その他
    daishi_n
    daishi_n CloudFront署名を使ったPUTリクエストだとContent-Typeとかのチェックはできんから対策どうすんだろ。アップロードイベント検知してLambdaでチェックとか?

    2025/01/02 リンク

    その他
    kane-please
    kane-please セキュリティ 攻撃 AWS

    2025/01/02 リンク

    その他
    tkysktmt
    tkysktmt “S3への直接アップロードの場合はWAFによる保護は期待できません。署名生成の仕組みやブラウザの挙動をきちんと理解してアプリを実装する必要があります”せやな

    2025/01/02 リンク

    その他
    FreeCatWork
    FreeCatWork 貴重な情報をありがとうございます。今後も楽しみにしています

    2025/01/02 リンク

    その他
    poad1010
    poad1010 この記事をおすすめしました

    2025/01/02 リンク

    その他
    ya--mada
    ya--mada 後で読む、のだが、、、

    2025/01/02 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    S3のメタデータを用いた攻撃

    例えば、Content-Typeメタデータの値を細工したオブジェクトを取得させることでXSSを発生させたり、Cont...

    ブックマークしたユーザー

    • okumuraa12025/01/11 okumuraa1
    • knj29182025/01/09 knj2918
    • TakayukiN6272025/01/06 TakayukiN627
    • hush_in2025/01/06 hush_in
    • toenobu2025/01/05 toenobu
    • efcl2025/01/05 efcl
    • koyancya2025/01/04 koyancya
    • mito152025/01/04 mito15
    • think-t2025/01/04 think-t
    • miguchi2025/01/03 miguchi
    • onk2025/01/03 onk
    • s_ryuuki2025/01/03 s_ryuuki
    • taku_kw2025/01/03 taku_kw
    • wata_d2025/01/03 wata_d
    • chestnutking2025/01/03 chestnutking
    • InoHiro2025/01/03 InoHiro
    • for-my-internet-demo2025/01/03 for-my-internet-demo
    • ryota_sakamoto2025/01/03 ryota_sakamoto
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事