MiracleJobLogo
エンジニアのエンジニアによるエンジニアのためのサイト
News 07/19 おすすめ情報に 『 【資格取得者速報】 Aさん 「 Microsoft Security, Compliance, and Identity Fundamentals」 』 を追加しました。
会員登録するとキャリア診断やサイトに参加することができます。
あなたにおすすめな技術情報、資格、仕事などをお知らせします。

無料会員登録


パスワードを忘れた場合
LINEで送る
MiracleJobBanaLeft1
MiracleJobBanaLeft2


クロスサイトスクリプティング
profile-img
投稿者: Mさん
投稿日:2024/02/15 11:26
更新日:
like-img
分類
技術
テクノロジー
全般
キャリア
運用・保守
投稿内容

クロスサイトスクリプティング(XSS)対策について調べましたので記載いたします。


☆クロスサイトスクリプティングとは

Webサイトの入力フォームから、悪意のあるスクリプトを投稿することで、Webサイト内に悪意のあるスクリプトを埋め込むサイバー攻撃の一つです。

そのままWebサイトを使用してしまうと、埋め込まれた罠が勝手に動き出す仕組みです。

ですので、クロスサイトスクリプティング対策は、Webサイトを作る上で非常に重要なセキュリティ対策となります。


☆悪意のあるスクリプトが埋め込まれたとき

・自動的に不正ポップアップが表示されます。

・他のサイトへ転送される。


☆攻撃による代表的な被害

・攻撃者にセッションIDを知られてしまう危険性があり、不正サクセスにつながる

・個人情報の流出

・攻撃者はWebサイトの内容を改ざんすることが可能になり、ユーザの情報を閲覧される可能性もあります。

・偽サイトを使ったフィッシング詐欺


☆対策方法

①セキュリティサービスの導入(WAFを設置する)

②動作環境を最新に保つ。

(バージョンアップによりセキュリティ対策強化されているか確認する)

③特定のURLのみ許可する

④入力値を制限する。(規定外の文字が入力された場合、再入力を促す)

⑤スクリプトの無害化を行う。(エスケープ処理やサニタイジング処理を活用する)


参考URL:クロスサイトスリプティング(XSS)とは | 分かりやすく図解で解説 - ITを分かりやすく解説 (medium-company.com)

クロスサイトスクリプィング(XSS)とは?攻撃の被害例や対策をわかりやすく解説|サイバーセキュリティ.com (cybersecurity-jp.com)

コメント


MiracleJobBanaRight1
MiracleJobBanaRight2
MiracleJobBanaRight3