【入門編】XSS攻撃の検知におけるWAFのシグネチャと正規表現の限界 – アプリケーションセキュリティ & 安全な開発防御ガイド

「WAFがあるから安心」は大間違い?XSS攻撃の盲点と、泥棒が笑う「鍵の掛け方」の話

こんにちは!セキュリティの最前線で日々「イタチごっこ」をしているエンジニアです。今日は、Web開発を始めたばかりの皆さんが一度は耳にする「XSS(クロスサイトスクリプティング)」と、その防波堤である「WAF(Web Application Firewall)」の本当の姿についてお話しします。

「WAFを入れてるからXSSは大丈夫でしょ?」と思っていませんか?実はそれ、泥棒に対して「頑丈な門扉があるから、窓には鍵をかけなくていいや」と言っているのと同じかもしれません。

—

そもそもXSSって何だろう?

XSSを身近な例で例えてみましょう。あなたの家のポストに、見知らぬ誰かが「この手紙を読んで」と言って、「読むと勝手に玄関の鍵を開けてしまう魔法の呪文」が書かれた手紙を放り込むようなものです。

攻撃者は、あなたのWebサイトの入力フォームに、そんな「悪意ある呪文(JavaScriptコード)」を書き込みます。そして、そのページを見た他のユーザーのブラウザ上で、勝手にその呪文を実行させてしまうのです。

例えば、こんなコードが送られてきたら大変です。


—

WAFは「空港のセキュリティゲート」

WAFは、こうした攻撃を防ぐための「セキュリティゲート」です。ゲートには「怪しい単語リスト(シグネチャ)」があり、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました