【テクニカル・上級編】JSONPにおけるコールバック関数のXSS脆弱性 – アプリケーションセキュリティ & 安全な開発防御ガイド

レガシーの亡霊:JSONPという「聖域」に潜むXSSの深淵

現代のWebセキュリティにおいて、JSONP(JSON with Padding)は既に「化石」のような技術だ。CORS(Cross-Origin Resource Sharing)が標準化した今、あえてJSONPを採用する理由は皆無に等しい。しかし、現場のコードベースを監査していると、いまだに数世代前のレガシーAPIが、動的なデータロードの要として鎮座している光景を目の当たりにする。

JSONPは、本来ブラウザの「同一生成元ポリシー(SOP)」を回避するためのハックだった。

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました