WordPress公開直後に来たBotの種類を調査|アクセスログ分析【Security Log #3】

WordPress公開直後に来たBotの種類を調査|アクセスログ分析【Security Log #3】

WordPressサイトを公開すると、すぐにBotがアクセスしてきます。前回の記事では、公開直後にBotが確認するURLをアクセスログから分析しました。 【関連記事】 今回は、WordPress公開後1週間のアクセスログ … 続きを読む

WordPress公開直後にBotが最初に確認するURL|実際のアクセスログから分析【Security Log #2】

WordPress公開直後にBotが最初に確認するURL|実際のアクセスログから分析【Security Log #2】

前回の記事では、WordPress公開直後にBotがアクセスしてくる様子を紹介しました。今回はそのアクセスログを詳しく見て、Botが最初に確認しているURLを分析してみます。 WordPressサイトを公開すると、驚くほ … 続きを読む

IPアドレス制限に安心していた私が気づいたこと|WordPress運営の失敗と現実

IPアドレス制限に安心していた私が気づいたこと|WordPress運営の失敗と現実

10年ほど前にWordPressを運営していたときのお話です。 ある日、アクセスログを見ていて、違和感に気づきました。 ログイン試行の形跡。見慣れないIPアドレス。海外からのアクセスらしき記録。 それがブルートフォース攻 … 続きを読む

WordPressで考えるWeak isolation on dual-use endpoint|パスワード変更機能の設計ミス

WordPressで考えるWeak isolation on dual-use endpoint|パスワード変更機能の設計ミス

今回は、PortSwiggerのWeb Security Academyにある 「Weak isolation on dual-use endpoint」 というラボをもとに、Webアプリの設計ミスによって他人のアカウン … 続きを読む

WordPressで考える価格改ざんの仕組み|クライアント側検証の落とし穴【WSAラボ解説】

WordPressで考える価格改ざんの仕組み|クライアント側検証の落とし穴

Web Security Academyのラボを、WordPress視点で整理してみたシリーズ~ビジネスロジック脆弱性編~第1弾。 今回は、ラボ「Excessive trust in client-side contro … 続きを読む