×
サイバー攻撃について
分類軸主な分類
データが保存されるかReflected、Stored
どこで危険な処理が行われるかServer XSS、Client XSS
どの仕組みを悪用するかDOM、mXSS、Script Gadget、DOM Clobberingなど
いつ、誰の画面で実行されるかBlind、Second-order、Self-XSSなど

最も重要な基本分類は、次のマトリクスです。

                         データの扱われ方
                  Reflected            Stored
                ┌──────────────┬──────────────┐
サーバー側      │ Reflected    │ Stored       │
でHTML生成      │ Server XSS   │ Server XSS   │
                ├──────────────┼──────────────┤
ブラウザー側    │ Reflected    │ Stored       │
でDOM更新       │ Client XSS   │ Client XSS   │
                └──────────────┴──────────────┘

DOM-based XSSは、主にClient XSSに含まれる

OWASPも、単純な3分類だけでなく、「StoredかReflectedか」と「ServerかClientか」を組み合わせて整理しています。DOM-based XSSはClient XSSの一部として位置づけられます。