セキュリティ · Web 診断
セキュリティヘッダーと CSP
このサイトが実際に配信している CSP を教材にして、ヘッダーで XSS の被害をどう抑えるかを読みます。
- 実習
- localhost で実習
- 環境構築
- 重さ 1 / 3
- 前提
- XSS を既習
- 倫理
- 第0章の法と倫理ゲートへの同意が必須です。
読み込み中…
このサイト自身が配信している Content-Security-Policy を教材にします。セキュリティヘッダーの顔ぶれと、CSP の各ディレクティブが XSS の被害をどこまで抑えるかを、生きた例で読み解きます。対象は自分の 127.0.0.1 と、このサイトの公開設定ファイルだけです。
章の一覧
- 未完了第0章はじめに — ブラウザへの、指示書セキュリティヘッダーが「ブラウザにこう守れ」と伝える指示書だと理解します。CSPがXSSの二枚目の壁であること、このサイト自身のCSPを教材にすることを押さえ、法と倫理ゲートに同意します。約5分
- 未完了第1章ヘッダーの顔ぶれ — このサイトの守りこのサイトが public/_headers で配信している CSP 以外のセキュリティヘッダー(nosniff・Referrer-Policy・X-Frame-Options)を、それぞれ何を防ぐかとあわせて読みます。約8分
- 未完了第2章CSP を読む — 本物のポリシーを、指令ごとにこのサイトが実際に配信しているCSPを、ディレクティブごとに読み解きます。default-src・script-src(ハッシュ方式)・object-src・frame-ancestors などが、それぞれ何を許し何を禁じているかを掴みます。約12分
- 未完了第3章CSP が XSS をどう止めるか — 有無で見比べる反射XSSが残ったページを、CSPあり/なしで開き比べます。script-srcにインラインが無いと、注入されたスクリプトが実行を拒まれる様子をブラウザで見て、CSPが二枚目の壁だと体感します。約12分
- 未完了第4章まとめ — 指示書で、守りを一段セキュリティヘッダーとCSPを畳みます。既定は厳しく・script-srcはインライン非許可・緩い箇所には理由、を持って、Web診断の次へ進みます。約3分
詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。