【入門編】JSONPにおけるコールバック関数の検証とXSSリスク – アプリケーションセキュリティ & 安全な開発防御ガイド

「セキュリティってなんだか難しそう…」と身構えていませんか?大丈夫です。今日は、Web開発の現場で時々見かける「JSONP」という仕組みと、そこに潜む落とし穴について、一緒に紐解いていきましょう。

エンジニアとして現場に出ると、教科書では習わないような「古いけれど、まだ現役で動いているシステム」に出くわすことがよくあります。JSONPはその代表格。仕組みを知れば、怖いことはありませんよ。一歩ずつ、防犯のコツを学んでいきましょう!

—

1. JSONPってそもそも何?:家の鍵と「合い鍵」の例え

JSONP(JSON with Padding)は、簡単に言うと「外からデータをこっそり受け取るための裏口」のようなものです。

本来、Webブラウザには「自分と同じドメインのデータしか読み込んではいけない」という厳しい門番(同一オリジンポリシー)がいます。しかし、昔のエンジニアたちは「どうしても別のサーバーからデータを呼び出したい!」と考えました。そこで使われたのが、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました