【入門編】JSONPの脆弱性とCORS(Cross-Origin Resource Sharing)への移行 – アプリケーションセキュリティ & 安全な開発防御ガイド

JSONPはもう「古い家の鍵」?XSSリスクから身を守るクロスオリジンの考え方

こんにちは。現場で泥臭くインシデントと戦い続けているセキュリティエンジニアです。

今日は、Web開発の現場でたまに耳にする「JSONP(ジェイソンピー)」という技術と、それが抱える「XSS(クロスサイトスクリプティング)」という深刻なリスク、そして現代の標準である「CORS」への移行についてお話しします。

専門用語が並ぶと難しく感じるかもしれませんが、まずは「家のセキュリティ」に例えて、リラックスして紐解いていきましょう。

—

1. JSONPは「信頼できない隣人に合鍵を渡すようなもの」

かつて、Webブラウザには「異なるドメイン間では自由にデータをやり取りしてはいけない(同一オリジンポリシー)」という厳しいルールがありました。そこで、その制限をすり抜けるための「裏口」として使われていたのがJSONPです。

なぜ危険なのか?

JSONPの仕組みを例えるなら、「隣の家の人(外部サーバー)に、自分の家の合鍵を渡して、好きなタイミングで勝手に鍵を開けてもらう」ようなものです。

具体的には、

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました