・クロスサイトスクリプティング
Web閲覧者により入力された内容を画面表示するWebページで、攻撃者が入力内容に罠(スクリプト)をまぜ込むことで、別のWebサイトを表示し、Web閲覧者に個人情報などを送らせてしまう攻撃。Webブラウザ上で悪意あるスクリプトを実行する
・クロスサイトリクエストフォージェリ
攻撃者がWebサイトに罠を仕掛け、それをログイン中のWeb閲覧者に閲覧させて、別のWebサイトで、Web閲覧者を偽って、意図しない操作を行わせる攻撃。Webサイト上で悪意ある処理を実行する
・SQLインジェクション
データベースのデータを操作するWebサイトで、文字を巧みに入力し、データを盗み見・改ざんする攻撃
・OSコマンドインジェクション
Webサイトの入力欄にOSの操作コマンドを埋め込んでWebサーバに送信し、Webサーバを不正に操作する攻撃
・ディレクトリリスティング
Webサーバ内の、ファイル一覧やディレクトリ一覧を表示する機能。この機能を無効化しておかないと悪用され、攻撃者にファイルを盗まれる危険性がある
・ディレクトリトラバーサル
攻撃者が相対パス記法を悪用して、Webサイト内にある、インターネット上では非公開のファイルを閲覧・削除・改ざんする攻撃
■スクリプト攻撃への対策
・エスケープ処理
WebブラウザからWebサイトへ送信する文字に含まれる特殊文字を、悪用されない形式に事前に変換する処理
・プレースホルダ
WebブラウザからWebサイトへ送信する文字を、後で埋め込むための仕組み。送信文字に、悪意あるスクリプトが含まれていても、あくまでも埋め込むための文字だと解釈し、命令とは解釈しないため、誤って実行することがない