×
サイバー攻撃について
  • HTMLサニタイザー

  • Markdownパーサー

  • テンプレートエンジン

  • DOM操作ライブラリ

  • リッチテキストエディター

  • SVG処理ライブラリ

  • 深いマージを行うJavaScriptライブラリ

  • WebView

  • ブラウザー拡張機能

mXSSやPrototype Pollutionは、ライブラリ内部の解析やオブジェクト操作が原因になる場合があります。


注意点・よくある誤解

誤解1:HTMLタグを禁止すれば防げる

不十分です。

属性、URL、SVG、テンプレート、DOM Clobberingなど、script要素を使わない経路があります。


誤解2:入力時にエスケープすればよい

出力先が確定していない段階での一律エスケープは、二重エスケープや別コンテキストへの不適合を起こします。

基本は、出力直前にコンテキストに合わせて処理します。


誤解3:JSONなら安全

JSONをinnerHTMLへ渡せばXSSになります。

JSONは安全化処理ではありません。


誤解4:HttpOnlyでXSSを防げる

HttpOnlyは、JavaScriptからCookie値を直接読み取ることを制限します。

XSS自体は防ぎません。


誤解5:CSPがあれば修正不要

CSPは防御の一層です。

OWASPも、CSPだけへ依存することをアンチパターンとして扱っています。


誤解6:WAFが全部止める