【テクニカル・上級編】JSONPの脆弱性とCORSへの移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「負の遺産」:なぜ我々は未だにクロスドメインの悪夢にうなされるのか

技術の進化は残酷だ。かつて、ブラウザの「同一生成元ポリシー(SOP)」という堅牢な檻を回避するための救世主として崇められたJSONP(JSON with Padding)は、今やセキュリティアーキテクトにとって「技術的負債」という名の地雷原でしかない。

現場でコードをレビューしていると、レガシーな外部連携モジュールでJSONPを見かけることがある。その度に私は、エンジニアにこう問いかける。「なぜ、攻撃者にスクリプト実行権限を無条件で献上する設計を選ぶのか?」と。

JSONPの本質的な欠陥:実行される「コールバック」の罠

JSONPのメカニズムを低レイヤから解剖すれば、その脆弱性は一目瞭然だ。JSONPは、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました