×
サイバー攻撃について
確認項目正常な状態
HTML本文特殊文字が文字として表示される
属性値引用符が壊れない
JavaScript利用者入力をコードへ直接埋め込まない
APIJSON値をDOMへ安全に描画する
WebSockettextContentなどで表示する
管理画面ログやUser-Agentをテキスト表示する
Markdown変換後にサニタイズする
SVG不要なら拒否する
アップロード別オリジンから安全に配信する
CSP正規機能を壊さず違反を遮断する
Trusted Types未承認文字列のSink投入が拒否される

再発防止

コーディング規約

次をプロジェクトの禁止または要レビュー項目にします。

innerHTML
outerHTML
insertAdjacentHTML
document.write
eval
new Function
srcdoc
dangerouslySetInnerHTML
v-html
unsafeHTML
|safe
mark_safe
autoescape off

完全禁止できない場合は、利用理由、入力元、サニタイズ方法、レビュー担当者を記録します。


CIで危険APIを検索する

CIへ静的な検索ルールを追加します。