【実務・中級編】JSONPの廃止とCORSによる安全なクロスドメイン通信 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPの悪夢から解放されよう:CORSで実現する、安全なクロスドメイン通信の現代的アプローチ

おう、お前さんたち。今日も一日、コードと格闘お疲れさん。俺は、あの手この手でシステムに穴を開けようとする連中と日々戦っている、このセキュリティチームのチーフだ。今日の話は、Webアプリケーション開発で古くから付き合ってきた「JSONP」という代物と、それに代わる「CORS」という、もっと賢くて安全なやり方についてだ。

昔は、ブラウザの「同一オリジンポリシー」ってやつが厳しくて、異なるドメイン間でデータをやり取りするのが難しかった。そこで登場したのがJSONPだったんだ。JSONPは、
// サーバーからの応答例: handleData({"message": "Hello, JSONP!"});

一見、便利そうに見えるだろう?でも、これが曲者なんだ。JSONPは、XSS(クロスサイトスクリプティング)の温床になりやすい。なぜなら、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました