セキュリティ · Web 診断

セキュリティヘッダーと CSP

このサイトが実際に配信している CSP を教材にして、ヘッダーで XSS の被害をどう抑えるかを読みます。

実習
localhost で実習
環境構築
重さ 1 / 3
前提
XSS を既習
倫理
第0章の法と倫理ゲートへの同意が必須です。

読み込み中…

このサイト自身が配信している Content-Security-Policy を教材にします。セキュリティヘッダーの顔ぶれと、CSP の各ディレクティブが XSS の被害をどこまで抑えるかを、生きた例で読み解きます。対象は自分の 127.0.0.1 と、このサイトの公開設定ファイルだけです。

章の一覧

  1. 未完了第0章はじめに — ブラウザへの、指示書セキュリティヘッダーが「ブラウザにこう守れ」と伝える指示書だと理解します。CSPがXSSの二枚目の壁であること、このサイト自身のCSPを教材にすることを押さえ、法と倫理ゲートに同意します。約5分次はここ
  2. 未完了第1章ヘッダーの顔ぶれ — このサイトの守りこのサイトが public/_headers で配信している CSP 以外のセキュリティヘッダー(nosniff・Referrer-Policy・X-Frame-Options)を、それぞれ何を防ぐかとあわせて読みます。約8分次はここ
  3. 未完了第2章CSP を読む — 本物のポリシーを、指令ごとにこのサイトが実際に配信しているCSPを、ディレクティブごとに読み解きます。default-src・script-src(ハッシュ方式)・object-src・frame-ancestors などが、それぞれ何を許し何を禁じているかを掴みます。約12分次はここ
  4. 未完了第3章CSP が XSS をどう止めるか — 有無で見比べる反射XSSが残ったページを、CSPあり/なしで開き比べます。script-srcにインラインが無いと、注入されたスクリプトが実行を拒まれる様子をブラウザで見て、CSPが二枚目の壁だと体感します。約12分次はここ
  5. 未完了第4章まとめ — 指示書で、守りを一段セキュリティヘッダーとCSPを畳みます。既定は厳しく・script-srcはインライン非許可・緩い箇所には理由、を持って、Web診断の次へ進みます。約3分次はここ

詰まったときはお助けページへ。章ごとのファイル一式をダウンロードして、途中から再開できます。