CheatSheetSeries #2231: 入力検証チートシートに「入力検証における一般的な落とし穴」セクションを追加
CheatSheetSeries PR #2231: 入力検証チートシート — 一般的な落とし穴セクションの追加
概要
2026年6月26日、入力検証(Input Validation)チートシートに**「Common Pitfalls in Input Validation」**(入力検証における一般的な落とし穴) セクションを追加するPRがオープン中である。Issue #2228 に対応。
追加される内容
開発者が入力検証を正しく行っていると believing しても実際には犯す現実的なミスを文書化する。これらの問題は、アセスメント、コードレビュー、インシデント調査で繰り返し出現する。
カバーされる落とし穴
- クライアントサイドのみの検証への依存: サーバーサイド検証の欠如
- ブラックリストの誤用: ホワイトリストではなくブラックリストに頼る
- デシリアライゼーション後の検証スキップ: データ復元後の入力検証漏れ
- 内部サービスの過信: 内部トラフィックだから安全という誤った前提
- 安全でない/過度に複雑な正規表現: ReDoSなどのリスク
- Unicode正規化の問題: 文字コードの正規化を考慮しない検証
- JSON入力に関する誤った仮定: JSONパース後のデータ型・構造の検証不足
- ロギング/保存前の検証漏れ: 永続化前の入力サニタイズ欠如
参照
- OWASP
- NIST
- CISA
- Unicode
セキュリティ上の重要性
- 実務的なガイダンス: 既存の「正しく実装する方法」に加え、「実際にはどこで失敗するか」を文書化
- 現実世界のインシデントに基づく: アセスメントやインシデント調査で繰り返し確認されたパターン
- 微妙だが影響の大きい脆弱性: 開発者が盲点になりやすい落とし穴を明確化
配置
「Implementing Input Validation」見出しの後、allowlisting/denylisting の議論の前に配置予定。
ステータス
- 状態: Open (PRレビュー中)
- コメント数: 5
- 寄稿者: sujalavnelavai (Contributor)