【実務・中級編】URLスキーム(javascript:)を用いたXSS攻撃 – アプリケーションセキュリティ & 安全な開発防御ガイド

なぜ「javascript:」スキームは今もなお開発者の盲点なのか

現場でコードレビューをしていると、今でもこの手の脆弱性に遭遇する。「そんなの昔の技術じゃないのか?」と思うかもしれないが、甘い。攻撃者は常に「開発者がHTMLの仕様を正しく理解していないポイント」を突いてくる。

特に タグの href 属性や