WAFは「壁」ではなく「ザル」だ――XSS検知における正規表現の限界と、その先にあるアーキテクチャ設計
現場の最前線でインシデント対応をしていると、経営層やPMから「WAF(Web Application Firewall)を入れているからXSSは防げているはずだ」というお決まりの台詞を耳にする。この幻想を抱くことが、どれほどのリスクを孕んでいるか。今日のテーマは、WAFのシグネチャベース検知がなぜ「難読化」という単純な手法の前に崩れ去るのか、そして我々エンジニアが本質的にどこで防御線を張るべきかについてだ。
1. WAFが依存する「静的な罠」
多くのWAFは、攻撃ペイロードを検知するために正規表現(Regex)を多用する。例えば、タグやjavascript:疑似プロトコルを検知するためのシグネチャは、以下のような形式が一般的だ。
典型的なシグネチャ例:scriptタグの検知
/
コメント