【入門編】TLS 1.3の構成と前方秘匿性(PFS)の確保 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。現場で泥をすすりながらシステムを守り続けている、一人のエンジニアとしてお話ししますね。

「セキュリティ」と聞くと、なんだか冷たい記号や難解な英単語が並んでいて、自分には遠い世界のように感じてしまうかもしれません。でも、実はインターネットの守りも、私たちが普段暮らしている家の防犯とほとんど同じなんです。

今日は、Webサイトの「玄関の鍵」の話と、その鍵をどうやって「絶対に破られないレベル」にするかについて、一緒に紐解いていきましょう。

—

1. 泥棒は「信頼」を悪用する:XSS(クロスサイトスクリプティング)の正体

まず、Webサイトの天敵である「XSS(クロスサイトスクリプティング)」から見ていきましょう。

これは、あなたが作ったWebサイトに、悪意のある「ニセの置き手紙(スクリプト)」を紛れ込ませる攻撃です。ユーザーがその手紙を読むと、裏でこっそり泥棒に鍵を開けさせたり、個人情報を盗み出したりします。

  • 反射型: ユーザーが入力した情報を、そのまま画面に表示してしまう場所を狙います。まるで、玄関のインターホンで言った言葉を、そのままスピーカーで外に大音量で流してしまうような隙ですね。
  • 格納型: 掲示板やプロフィール欄など、一度サイトに保存される場所に悪意あるコードを書き込みます。一度成功すると、そのページを見た人全員が被害に遭うので、最も危険です。
  • DOM型: ブラウザの中で動くプログラムを直接書き換える、少しスマートな攻撃です。

どうやって防ぐ?

基本は「ユーザーの入力を信用しないこと」です。

1. エスケープ処理: 「<」や「>」といった記号を、無害な文字列に変換します。「

シェアする
securityintronationalをフォローする

コメント

タイトルとURLをコピーしました