【テクニカル・上級編】XSS脆弱性診断におけるペイロードの選定とブラウザの挙動確認 – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSの「死に体」を蘇らせる:現代のブラウザ防御を突破するアーキテクチャ的思考

多くのジュニア層や、表面的なツール診断に頼るエンジニアは、XSS(Cross-Site Scripting)を「を投げて反応を見るだけの作業」と勘違いしている。だが、現代のフロントエンド開発において、そのような古典的手法が通用する場所はほぼ皆無だ。

我々が真に対峙すべきは、ブラウザのパーサーとレンダリングエンジンが解釈する「文脈のズレ」であり、CSP(Content Security Policy)という名の厳格な検問所をいかにして「正当な通行人」として通過するかというゲームである。

1. ブラウザの検問所を「誤読」させる技術

ブラウザのXSS Auditor(現在では廃止傾向にあるが、同様の挙動は各レンダリングエンジンのセーフガードに引き継がれている)は、DOMに挿入される文字列と、リクエスト内のパラメータを比較し、不審な一致を見つければ実行をブロックする。

ここで重要なのは、「サーバー側で実行されるエンコード」と「クライアント側で実行されるデコード」のタイムラグを狙うことだ。

例えば、Webアプリケーションファイアウォール(WAF)が

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました