| 確認項目 | 正常な状態 |
|---|---|
| HTML本文 | 特殊文字が文字として表示される |
| 属性値 | 引用符が壊れない |
| JavaScript | 利用者入力をコードへ直接埋め込まない |
| API | JSON値をDOMへ安全に描画する |
| WebSocket | textContentなどで表示する |
| 管理画面 | ログやUser-Agentをテキスト表示する |
| Markdown | 変換後にサニタイズする |
| SVG | 不要なら拒否する |
| アップロード | 別オリジンから安全に配信する |
| CSP | 正規機能を壊さず違反を遮断する |
| Trusted Types | 未承認文字列のSink投入が拒否される |
次をプロジェクトの禁止または要レビュー項目にします。
innerHTML
outerHTML
insertAdjacentHTML
document.write
eval
new Function
srcdoc
dangerouslySetInnerHTML
v-html
unsafeHTML
|safe
mark_safe
autoescape off
完全禁止できない場合は、利用理由、入力元、サニタイズ方法、レビュー担当者を記録します。
CIへ静的な検索ルールを追加します。