【テクニカル・上級編】JSONPの廃止とCORSによる安全なクロスドメイン通信 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPという「亡霊」を葬り去る:CORS時代のクロスドメイン通信とアーキテクチャの防衛論

現場でコードをレビューしていると、時折、化石のような実装に出くわすことがある。その筆頭がJSONP(JSON with Padding)だ。現代のWebアプリケーションにおいて、JSONPを使い続けることは、セキュリティの扉に鍵をかけず、かつ丁寧に「どうぞご自由にお入りください」という看板を掲げているに等しい。

なぜJSONPが危険なのか。それは、この手法が「ブラウザのセキュリティモデルの隙間」を縫うために、実行コンテキストをドメインの境界を超えて強制的に共有させるからだ。

1. JSONPが抱える「本質的な罪」

JSONPのメカニズムはシンプルだ。

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました