GRADUATION
ヘッダーで守りを指示できるようになりました。
ブラウザに守りを指示するセキュリティヘッダーと、その主役 CSP を、この Tsumiki サイト自身が実際に配信しているポリシーを教材にして読み解きました。CSP が XSS の「二枚目の壁」としてどう効くかを、生きた例で掴みました。
おつかれさまでした。
持ち帰るもの
- ヘッダーは、ブラウザへの指示書X-Content-Type-Options・Referrer-Policy・frame-ancestors・CSP。どれも「ブラウザにこう振る舞え」と伝えるヘッダーで、サーバが一行足すだけで守りが増えます。
- CSP の芯は script-srcscript-src からインラインを外す(unsafe-inline を付けない)ことが、XSS の被害を抑える中核。注入されたスクリプトが、実行を拒まれます。
- 本命はエスケープ、CSP は二枚目CSP は出力エスケープの代わりではなく、それが破れたときの多層防御。両方あって初めて堅い。
次にやるといいこと
- T3(Web 診断)のミニ2本(CORS・CSP)を終えました。旗艦から続く Web 診断の主要トピックが一巡します。
- ヘッダーの設定は、報告書(sec-report)やセキュアコーディング(sec-securecoding)でも「直しの提案」として何度も出てきます。