0
0

More than 3 years have passed since last update.

OwaspZapでログイン認証でInvalidAuthenticityTokenとなってしまう

Posted at

はじめに

やっとFireFoxでlocalhostにアクセスできるようになり、いざ作成しているサイトにログインしようとしたらなぜかエラーになりました。

しらべてみるとプロキシが大きく関係していそう。
記事に見当たらなかったので今回はまとめていきます。

問題

ログイン認証をしたときに以下のエラーが発生する。
1628748494.png
また、パラメータはしっかりと送られていることを確認できた。

 {"authenticity_token"=>"***********", "user"=>{.....

プロキシ設定を解除するとログインが通るので、プロキシが悪さをしているようだった。

原因

Dockerのログを確認したところ以下のようなログが出力されていた。

HTTP Origin header (https://localhost:3000) didn't match request.base_url (http://l

HTTPでしか受け取れないのに、HTTPSのヘッダーで送っているよとのこと。
Dockerはhttpでアクセスしているが、FireFoxでアクセスしたときはhttp://でアクセスしてもhttps://に変わってしまう。なぜかhttpにはアクセスができなかった。

プロキシの設定でhttpsにはプロキシを用いない設定をしてみた。

1628748842.png

このプロキシーをHTTPSでも使用するのチェックを外してみたが、やはりhttpsにリダイレクトされる。。

解決方法

この記事に解決方法が載っていました。

1628748641.png

ツール→オプション→HUDをクリック

1628748662.png

Enable when using the ZAP Desktopのチェックを外すことでhhtpにアクセスできるようになります。

この機能は、サイト上でテストができるツールで最近導入されたようです。
このツールを使うにはhttpsからつなげる必要があります。

1628748759.png

また、先ほどFireFoxのプロキシ設定でHTTPをプロキシ設定から外したので戻しました。
これを忘れていて、なぜかHTTPSのサーバーにアクセスできない事象が発生して時間を使ってしまいました。

おわりに

いまは動的チェックのログイン周りでよくわからずに困っています。
はやく仲良くなりたいものです。

参考

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0