クロスサイトスクリプティング対策

更新日:

用語解説

ユーザーからの入力内容をそのままWebページ上に表示する箇所(掲示板など)で、 悪意のあるJavaScriptなどのコードがブラウザ上で実行されてしまう攻撃(XSS) を防ぐ対策です。

■ 試験で押さえるポイント

  • 根本的な対策は、入力値を画面に出力する際に、HTMLで特別な意味を持つ文字(<, >, &, ", ')を、ただの文字列として表示されるように置き換える 「エスケープ処理(サニタイジング)」 を確実に行うことです。

  • 出力先の文脈に応じたエスケープが中心対策。

  • HTML、属性、JavaScript、URLでは必要な処理が異なる。

  • CSPは被害軽減策であり、適切な出力エスケープの代替ではない。

解説画像

音声で聞く

同じ分野の用語