境界を越える意思、CSRFの深淵:ブラウザという「踏み台」の脆弱性再考
多くのエンジニアがCSRF(Cross-Site Request Forgery)を「古い脆弱性」と侮る。IPAのリストやOWASP Top 10で見飽きた名前だからだ。だが、現場でインシデントハンドリングを行っていると痛感するのは、この攻撃が依然として「認証」というセキュリティの最後の砦を、最もエレガントかつ泥臭く突破し続けているという事実だ。
CSRFの本質は、攻撃者が「ユーザーのブラウザ」をハッキングするのではなく、「ユーザーのブラウザが持つ『認証の自動解決メカニズム』」をハッキングすることにある。今回は、単なる対策の羅列ではなく、この攻撃がなぜ今日なお脅威であり続け、次世代アーキテクチャにおいてどう解釈すべきかを深掘りする。
—
1. 認証の自動解決:HTTPプロトコルの原罪
CSRFの根本原因は、HTTPのステートレス性に後付けされた「Cookie」という仕組みにある。ブラウザは、特定のドメインに対するリクエストが発生した際、そのドメインに関連付けられたCookieを、ユーザーの意思とは無関係に自動付与して送信する。
攻撃者はこれを利用する。ユーザーが bank.com にログインした状態で、攻撃者が用意した巧妙な罠サイト(evil.com)にアクセスさせる。罠サイト上の隠れた
コメント