CheatSheetSeries #2231: 入力検証チートシートに「入力検証における一般的な落とし穴」セクションを追加

CheatSheetSeries PR #2231: 入力検証チートシート — 一般的な落とし穴セクションの追加

概要

2026年6月26日、入力検証(Input Validation)チートシートに**「Common Pitfalls in Input Validation」**(入力検証における一般的な落とし穴) セクションを追加するPRがオープン中である。Issue #2228 に対応。

追加される内容

開発者が入力検証を正しく行っていると believing しても実際には犯す現実的なミスを文書化する。これらの問題は、アセスメント、コードレビュー、インシデント調査で繰り返し出現する。

カバーされる落とし穴

  1. クライアントサイドのみの検証への依存: サーバーサイド検証の欠如
  2. ブラックリストの誤用: ホワイトリストではなくブラックリストに頼る
  3. デシリアライゼーション後の検証スキップ: データ復元後の入力検証漏れ
  4. 内部サービスの過信: 内部トラフィックだから安全という誤った前提
  5. 安全でない/過度に複雑な正規表現: ReDoSなどのリスク
  6. Unicode正規化の問題: 文字コードの正規化を考慮しない検証
  7. JSON入力に関する誤った仮定: JSONパース後のデータ型・構造の検証不足
  8. ロギング/保存前の検証漏れ: 永続化前の入力サニタイズ欠如

参照

セキュリティ上の重要性

配置

「Implementing Input Validation」見出しの後、allowlisting/denylisting の議論の前に配置予定。

ステータス

関連リンク