Webアプリケーションの主要なセキュリティ脅威と防御戦略

クロスサイトスクリプティング(XSS) XSSは、悪意のあるスクリプトをWebページに埋め込み、閲覧者のブラウザ上で実行させる攻撃手法である。ユーザーのセッション情報の窃取や、不正な操作の実行などを引き起こす。 反射型XSS(非持続型) 攻撃者が仕掛けた悪意のあるURLをユーザーが開くことで発動する。URLのパラメータから直接スクリプトが読み込まれ、レンダリングさ ...

8月2日 08:02 投稿

DjangoのCSRFエラー解決:Refererチェック失敗の対処法

Postmanを使用してログイン機能をテスト中に「CSRF Failed: Referer checking failed - no Referer」というエラーが発生しました。このエラーの原因を特定するため、Djangoのソースコードを調査しました。 問題の原因は明らかにCSRF検証に関連しているため、CsrfViewMiddlewareミドルウェアを確認しました: 1 class CsrfValidationMiddleware(object): 2 3 def _a ...

7月2日 21:30 投稿

Flask-WTF CSRF 保護の実装を読む

Flask を使った前後端分離型の個人サイトを構築するにあたり、Flask-WTF を使って CSRF 対策を確認する必要がありました。 Flask-WTF は CSRF 保護を提供する公式拡張の一つです。以下に主なソースコードを示します。 def validate_csrf(data, secret_key=None, time_limit=None, token_key=None): """Check if the given data is a valid CSRF token. ...

7月2日 16:28 投稿

ASP.NET MVC における CSRF 攻撃対策:ValidateAntiForgeryToken の活用方法

カスタム属性によるトークン検証 標準の ValidateAntiForgeryToken 属性の代わりに、独自の検証ロジックを持つカスタム属性を作成することも可能です。以下は、リクエストの認証を処理するカスタム属性の例です。 public class CustomValidateAntiForgeryToken : AuthorizeAttribute { public override void OnAuthorization(AuthorizationContext context) { ...

6月15日 16:49 投稿

クロスサイトリクエストフォージェリ脆弱性の解析と防御策

概要 以下のリソースを参考にしました:https://www.freebuf.com/articles/web/118352.html CSRFとは何か CSRF(Cross-Site Request Forgery)は日本語で「クロスサイトリクエストフォージェリ」と呼ばれ、XSSと混同されやすいですが、重要な違いがあります。CSRFではCookieを盗むのではなく、既存の認証情報を悪用します。つまり、攻撃者が被害者の身分を装い、本人が気 ...

6月13日 17:52 投稿

js-cookieのセキュリティ対策:脆弱性から修正までの実践

js-cookieのセキュリティ対策:脆弱性から修正までの実践 現代のウェブ開発において、ブラウザのCookieを扱うことは重要なタスクです。js-cookieは軽量で使いやすいJavaScript APIで、Cookieの管理を簡素化しますが、これほど熟したライブラリでもセキュリティ上のリスクが存在する可能性があります。ここでは、js-cookieの脆弱性の特定から修正までのプロセスを詳しく解説 ...

5月22日 18:08 投稿

Flaskでのユーザー登録・ログイン機能の実装

実装前に理解しておくべき重要ポイント CSRFトークンの取得方法 クライアントサイドでCookieからCSRFトークンを取得する関数です: function getCsrfToken(tokenName) { var pattern = new RegExp("\\b" + tokenName + "=([^;]*)"); var match = document.cookie.match(pattern); return match ? match[1] : null; } フォーム送信のカスタマイズ Ajaxを ...

5月9日 23:43 投稿