KiSAKU

ブログ

技術系

依存の中の依存

脆弱性の警告が29件。数字だけ見ると手のつけようがないが、分類すると実質3つの問題だった。自動で出てくる更新PRの危険度の見分け方と、直接の依存を上げたのに警告が消えなかった理由。

DependabotNext.jsセキュリティ監視
技術系

GTMの設定は誰でも読める

コンテナIDをURLに打ち込むと、どんなタグがどんな条件で発火するかが誰でも読める。これは不具合ではなく、そうでなければ動かない仕組み。ブラウザで動くものに秘密は持てないという前提と、そこから導かれる「書いてはいけないもの」の話。

GTMアクセス解析セキュリティ
技術系

所有権をどう証明するか

Search Consoleが提示する5つの確認方法は、それぞれ証明している中身が違う。ファイルやHTMLタグは「サイトの中身に手が届く」ことしか示さないが、DNSのTXTレコードだけは「ドメインそのものを支配している」ことを示す。そして実作業では、正しい値を書いたのに反映されなかった。参照されていない管理画面に書いていたためで、「保存できた」は「効いている」ではないという話。

DNSSearch ConsoleSEOセキュリティ
WAFの誤検知と解決 記事のサムネイル
技術系

自分のブログに記事が投稿できない — WAFの誤検知と、渡し方を変える解決

自分のブログに、自分で書いた記事が投稿できなくなりました。 原因はサーバーのWAF(Webアプリケーションファイアウォール)でした。記事の本文に含まれるコードが、攻撃と誤検知されて遮断されていたのです。回避を4種類試して […]

REST APIWAFWordPressセキュリティ
記事をWordPressに届けるまで 記事のサムネイル
技術系

書いた記事をWordPressに届けるまで — CORS・nonce・CSSの壁

「作った」と「届いた」は違う ここまでの作業記録を記事にまとめ、HTMLファイルとして書き出しました。CSSも当て、ブラウザで開けばきちんと読める状態になっていました。私はそこで「記事の作成は完了した」と考えていました。 […]

CORSREST APIWordPressセキュリティ
脆弱性検知と監視の仕組み 記事のサムネイル
技術系

公開したあとの話 — 脆弱性検知と監視の仕組みを作る

ポートフォリオサイトを本番公開したあと、運用のための仕組みを整えました。脆弱性の検知、稼働の監視、依存パッケージの更新です。 公開までの記事は「動かすまで」の話でしたが、今回は「動き続けさせる」ための話になります。地味な […]

DependabotGitHub Actionsセキュリティ監視