【テクニカル・上級編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

レガシーの亡霊を葬る:JSONPという「終わった」技術が招くXSSの深淵

「JSONPはもう死んだ」――そう信じているアーキテクトは多い。しかし、レガシーシステムの墓場を掘り返せば、今なお生き残るJSONPの残骸が、脆弱性の温床として蠢いている。現代のSPA(Single Page Application)全盛期において、なぜ今さらJSONPなのか。それは、クロスドメイン制約を回避するための「古い呪文」が、現代のブラウザセキュリティモデルにおいて極めて危険なバックドアになり得るからだ。

今日は、JSONPにおけるコールバック関数の検証不備が、単なる「XSS」の枠を超え、どのようにしてブラウザのセキュリティポリシーを無力化するのか、その低レイヤのメカニズムを解剖する。

—

1. JSONPの構造的欠陥と「信頼」の誤謬

JSONP(JSON with Padding)の基本原理は、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました