1月26日(火)2コマ目

今日、やったこと

クロスサイトスクリプティング

今日のホワイトボード

クロスサイトスクリプティング

JavaScrtipはCookie中のセッションIDにアクセスできるか?

Cookie中のセッションIDはHttpOnly属性がONになっているため、JavaScriptからはアクセスできない。

図 JavaScriptはCookie中のセッションIDにアクセスできない


クロスサイトスクリプティング対策

ユーザー入力データのような安全が保障されていないデータをそのまま出力していることが問題。何が書き込まれているかわからないデータはそのままブラウザに出力せず、HTMLタグを無効化するサニタイジングを行うこと。

図 クロスサイトスクリプティング対策


コメント

このブログの人気の投稿

1月6日(水)1コマ目

11月25日(水)1コマ目

10月14日(水)1コマ目