セキュリティ · Web 診断

同一オリジンポリシーと CORS

localhost に2つのオリジンを立て、CORS の誤設定が何を許してしまうかを見ます。

実習
localhost で実習
環境構築
重さ 1 / 3
前提
sec-web-basics 修了
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

localhost に2つのオリジンを立てて、ブラウザの土台である同一オリジンポリシーと、それを緩める CORS の仕組み、そして緩めすぎた誤設定が開けてしまう穴を体感します。対象は自分の 127.0.0.1 の2つのオリジンだけです。

章の一覧

  1. 未完了第0章はじめに — オリジンという、ブラウザの国境同一オリジンポリシーがブラウザの最も基本的な守りだと確認します。2オリジン構成で体感する方針を押さえ、法と倫理ゲートに同意します。約5分次はここ
  2. 未完了第1章同一オリジンポリシー — 国境を、見るAPIと、別オリジンのフロントエンドを2つ立て、フロントからAPIを読もうとしてブラウザにブロックされる様子を見ます。自分のフロントすら既定で止まる=CORSが要る動機を体感します。約10分次はここ
  3. 未完了第2章CORS の基本 — サーバが開ける窓口APIがAccess-Control-Allow-Originで正規のフロントを名指しで許可し、fetchが通る様子を見ます。単純リクエストとプリフライト(OPTIONS)の違いを押さえます。約10分次はここ
  4. 未完了第3章誤設定の危うさ — 反射 + 資格情報Originをそのまま反射し資格情報も許可するAPIに、攻撃者サイトから認証済みレスポンスを読み出させます。なぜ*では危険が成立せず反射が使われるかを理解し、厳格な許可リストで直します。約13分次はここ
  5. 未完了第4章まとめ — 壁と、窓と、開けすぎSOP・CORSの基本・反射+資格情報の誤設定を畳みます。許可リストの原則を持って、セキュリティヘッダーとCSPのコースへ進みます。約3分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。