セキュリティ · Web 診断
同一オリジンポリシーと CORS
localhost に2つのオリジンを立て、CORS の誤設定が何を許してしまうかを見ます。
- 実習
- localhost で実習
- 環境構築
- 重さ 1 / 3
- 前提
- sec-web-basics 修了
- 倫理
- 第0章の法と倫理ゲートへの同意が必須です。
読み込み中…
localhost に2つのオリジンを立てて、ブラウザの土台である同一オリジンポリシーと、それを緩める CORS の仕組み、そして緩めすぎた誤設定が開けてしまう穴を体感します。対象は自分の 127.0.0.1 の2つのオリジンだけです。
章の一覧
- 未完了第0章はじめに — オリジンという、ブラウザの国境同一オリジンポリシーがブラウザの最も基本的な守りだと確認します。2オリジン構成で体感する方針を押さえ、法と倫理ゲートに同意します。約5分
- 未完了第1章同一オリジンポリシー — 国境を、見るAPIと、別オリジンのフロントエンドを2つ立て、フロントからAPIを読もうとしてブラウザにブロックされる様子を見ます。自分のフロントすら既定で止まる=CORSが要る動機を体感します。約10分
- 未完了第2章CORS の基本 — サーバが開ける窓口APIがAccess-Control-Allow-Originで正規のフロントを名指しで許可し、fetchが通る様子を見ます。単純リクエストとプリフライト(OPTIONS)の違いを押さえます。約10分
- 未完了第3章誤設定の危うさ — 反射 + 資格情報Originをそのまま反射し資格情報も許可するAPIに、攻撃者サイトから認証済みレスポンスを読み出させます。なぜ*では危険が成立せず反射が使われるかを理解し、厳格な許可リストで直します。約13分
- 未完了第4章まとめ — 壁と、窓と、開けすぎSOP・CORSの基本・反射+資格情報の誤設定を畳みます。許可リストの原則を持って、セキュリティヘッダーとCSPのコースへ進みます。約3分
詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。