tag
XSS
このタグの記事 2 件
2026-09-05
セキュリティヘッダは「並べる」ものではない — 今も効くもの、もう要らないもの、入れると害になるもの
セキュリティヘッダは多く並べるほど良いものではない。3つに分けて考える——今も効くもの(CSP・HSTS・X-Frame-Options・nosniff・Referrer-Policy・Permissions-Policy)、もう役目を終えたもの(Expect-CTは2021年6月時点でほぼ不要)、そして入れると害になり得るもの(X-XSS-ProtectionはMDNが非推奨かつ非標準とし、安全なサイトにXSSを作り出しうると警告)。コピペ元の一覧が古いと、害のある設定まで一緒に持ち込むことになる。
2026-06-08
XSS(クロスサイトスクリプティング)とは — 他人のブラウザで勝手にコードが動く穴
XSSは、攻撃者の用意した文字列が“スクリプトとして”別の利用者のブラウザで実行される脆弱性。セッション窃取・なりすましに直結。本命の防御は『出力時のエスケープ』。フレームワークの自動エスケープを外さないことが最大の対策。