【実務・中級編】JavaScriptのeval()およびsetTimeout()への文字列渡しによるXSS – アプリケーションセキュリティ & 安全な開発防御ガイド

「魔法の関数」という名の時限爆弾:eval()とsetTimeout()が招くXSSの深淵

現場でコードレビューをしていると、今でもたまに遭遇するんだ。「動的に処理を切り替えたいから」という理由で、平然とeval()を使っているコードに。

正直に言おう。eval()は、セキュリティの観点から言えば「悪魔との契約」だ。

多くのエンジニアが「XSS(クロスサイトスクリプティング)」と聞くと、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました