【入門編】XSS脆弱性診断におけるペイロードの選定とブラウザの挙動確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

あなたのWebサイトが「泥棒の覗き穴」にならないために。XSS脆弱性と「ブラウザの用心棒」の仕組み

こんにちは!セキュリティの世界へようこそ。
普段、家の玄関に鍵をかけずに外出する人はまずいませんよね?でも、Webの世界では「玄関のドアに、誰でも中を覗ける透明な窓がついていた」なんてことが、実はよく起こっています。

今日は、Webサイトを狙う泥棒の常套手段である「XSS(クロスサイトスクリプティング)」と、それを防ぐための「ブラウザの用心棒」について、専門用語を極力減らして紐解いていきましょう。

—

1. XSS(クロスサイトスクリプティング)ってなに?

XSSをひと言で言うと、「あなたのサイトを訪れた善良なお客さんのブラウザで、勝手に悪いプログラムを実行させる攻撃」のことです。

泥棒の例えで考えてみよう

あなたのサイトを「お店」、ブラウザを「お客さんが持っているお財布」だと想像してください。

1. 泥棒(攻撃者)は、お店の入力フォーム(商品レビューなど)に、悪意ある「命令書」を書き込みます。
2. お客さんがそのページを開くと、ブラウザがその命令書を「お店からの正式な指示だ」と勘違いして実行してしまいます。
3. 結果、お客さんのお財布(Cookieや個人情報)が泥棒に盗まれてしまうのです。

これが、XSSの恐ろしいメカニズムです。

—

2. 攻撃者はどうやって「命令書」を忍び込ませるのか?

攻撃者は、ブラウザが「これはプログラムだな」と認識してしまうような文字を送り込みます。例えば、こんな感じです。


最近のブラウザは賢いので、昔ながらの単純な

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました