【入門編】JSONPの脆弱性とCORSへの移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

こんにちは。セキュリティの世界へようこそ。
日々、コードの海を泳ぐエンジニアの皆さん、お疲れ様です。今日は、かつてWebの「魔法の杖」と呼ばれ、今は「パンドラの箱」となってしまったJSONPという技術と、その現代的な後継者であるCORSについてお話しします。

「セキュリティの話なんて、堅苦しくて頭が痛くなる…」そんなふうに思っていませんか? 大丈夫です。泥棒が家に侵入する仕組みをイメージしながら、一緒に紐解いていきましょう。

—

1. JSONPは「合鍵を玄関マットの下に置く」ようなもの?

JSONP(JSON with Padding)という言葉、レガシーなシステムを触っていると耳にすることがありますよね。

もともとブラウザには「自分と同じドメインのサーバーとしか通信しちゃダメ(同一オリジンポリシー)」という厳格なルールがあります。でも、昔のエンジニアは「外部のサーバーからもデータをもらいたい!」と切実に願っていました。そこで生まれたのがJSONPです。

なぜ危ないのか?

JSONPは、サーバーから送られてきたデータ(JSON)を、ブラウザで

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました