1月26日(火)2コマ目
今日、やったこと
クロスサイトスクリプティング
今日のホワイトボード
クロスサイトスクリプティング
JavaScrtipはCookie中のセッションIDにアクセスできるか?
Cookie中のセッションIDはHttpOnly属性がONになっているため、JavaScriptからはアクセスできない。
|
| 図 JavaScriptはCookie中のセッションIDにアクセスできない |
クロスサイトスクリプティング対策
ユーザー入力データのような安全が保障されていないデータをそのまま出力していることが問題。何が書き込まれているかわからないデータはそのままブラウザに出力せず、HTMLタグを無効化するサニタイジングを行うこと。
|
| 図 クロスサイトスクリプティング対策 |


コメント