×
サイバー攻撃について

検索結果の周辺に、次の処理がないか確認します。

innerHTML
insertAdjacentHTML
document.write
eval

正常例

item.textContent = event.data;

異常例

chatBox.insertAdjacentHTML("beforeend", event.data);

判断方法

受信データがHTMLとして必要ない場合は、textContentへ変更します。


4. CSPヘッダーを確認する

目的

CSPが設定されているか確認します。

実行場所

インターネットへ接続できる管理端末で実行します。

curl -sI https://example.com/ |
  grep -iE 'content-security-policy|x-content-type-options'

正常例

content-security-policy: script-src 'nonce-...' 'strict-dynamic'; object-src 'none'; base-uri 'none'
x-content-type-options: nosniff

異常例

出力なし

または、次のような広すぎる設定です。

content-security-policy: script-src * 'unsafe-inline' 'unsafe-eval'

判断方法