クロスサイトスクリプティング(XSS)とは
Webアプリの脆弱性
定義
利用者の入力がそのままページに出力され、混入したJavaScriptが他の閲覧者のブラウザ上で実行されてしまう脆弱性です。掲示板やコメント欄、検索結果の表示などで起こりやすい問題です。
なぜ危険か
ログインCookieやセッションを盗まれてなりすまされる、偽の入力フォームを表示されて情報を抜かれる、サイトを改ざんされるなどの被害があります。利用者側に被害が及ぶため信用問題にもなります。
確認方法
出力時に値をエスケープしているか、CSP(コンテンツセキュリティポリシー)を設定しているかを確認します。サイトドックの診断ではセキュリティヘッダの設定状況をチェックします。 仕組み・被害・対策の詳細はクロスサイトスクリプティングの解説記事をご覧ください。
この項目の対策を、運用ごと任せるなら
サイトドックは、月次の定期診断で弱点を継続的に見つけ、エッジで治せるものはその場で自動修復する統合型セキュリティサービスです。実施した対策は毎月のレポート(PDF)でお届けします。