【入門編】CSPのsandboxディレクティブによるiframeの制限 – アプリケーションセキュリティ & 安全な開発防御ガイド

悪意ある「間借り」を許さない!CSPのsandboxでiframeを鉄壁にする方法

こんにちは。現場で泥臭いインシデント対応を続けているエンジニアです。

今日は、Web開発の現場で「なんとなく設定しているけれど、実はよく分かっていない」という声が一番多い、CSP(Content Security Policy)のsandboxディレクティブについてお話しします。

専門用語を並べるのは簡単ですが、今日はあえて「家」の防犯に例えて、この仕組みがなぜあなたのWebサイトを救うのか、じっくり紐解いていきましょう。

—

1. なぜiframeは「危険な同居人」なのか

Webサイトの中に別のページを埋め込む