0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?

スクリプト攻撃

0
Posted at

・クロスサイトスクリプティング
Web閲覧者により入力された内容を画面表示するWebページで、攻撃者が入力内容に罠(スクリプト)をまぜ込むことで、別のWebサイトを表示し、Web閲覧者に個人情報などを送らせてしまう攻撃。Webブラウザ上で悪意あるスクリプトを実行する
・クロスサイトリクエストフォージェリ
攻撃者がWebサイトに罠を仕掛け、それをログイン中のWeb閲覧者に閲覧させて、別のWebサイトで、Web閲覧者を偽って、意図しない操作を行わせる攻撃。Webサイト上で悪意ある処理を実行する

・SQLインジェクション
データベースのデータを操作するWebサイトで、文字を巧みに入力し、データを盗み見・改ざんする攻撃
・OSコマンドインジェクション
Webサイトの入力欄にOSの操作コマンドを埋め込んでWebサーバに送信し、Webサーバを不正に操作する攻撃

・ディレクトリリスティング
Webサーバ内の、ファイル一覧やディレクトリ一覧を表示する機能。この機能を無効化しておかないと悪用され、攻撃者にファイルを盗まれる危険性がある
・ディレクトリトラバーサル
攻撃者が相対パス記法を悪用して、Webサイト内にある、インターネット上では非公開のファイルを閲覧・削除・改ざんする攻撃

■スクリプト攻撃への対策
・エスケープ処理
WebブラウザからWebサイトへ送信する文字に含まれる特殊文字を、悪用されない形式に事前に変換する処理
・プレースホルダ
WebブラウザからWebサイトへ送信する文字を、後で埋め込むための仕組み。送信文字に、悪意あるスクリプトが含まれていても、あくまでも埋め込むための文字だと解釈し、命令とは解釈しないため、誤って実行することがない

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0

Delete article

Deleted articles cannot be recovered.

Draft of this article would be also deleted.

Are you sure you want to delete this article?