【テクニカル・上級編】ReactにおけるJSXの自動エスケープとdangerouslySetInnerHTMLの危険性 – アプリケーションセキュリティ & 安全な開発防御ガイド

Reactの「自動エスケープ」という甘い罠:dangerouslySetInnerHTMLが引き起こす脆弱性の深層

Reactを愛するエンジニア諸君なら、一度は「Reactは安全だ」という言説を耳にしたことがあるだろう。確かに、JSX内で変数を展開する際、Reactはデフォルトで文字列をエスケープしてくれる。

{userInput}

と書けば、userInput に

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました