コース目次 / 第1章

DOM XSS — 入力がコードになる瞬間

入力をinnerHTMLに渡すと、それはコードとして動きます。隔離枠の中で発火させ、textContentとの違いを見ます。

第1章 / 全5章目安 約4分この章のゴール: innerHTMLに入力を渡す危険と、textContentで防ぐ考え方を体で理解する

この章は攻撃の様子を見せます(自作環境専用)。動かすのは下の隔離サンドボックスの中の架空データだけです。ここで学ぶ技術を、自作環境・自分の許可環境・CTF の外にある相手に試してはいけません(法と倫理)。

XSS(クロスサイト・スクリプティング)は、Web でいちばん有名な壊れ方です。仕組みは一言で言えます——利用者の入力を、そのまま HTML として画面に埋め込んでしまう。すると、入力の中に紛れ込んだスクリプトが、他の利用者のブラウザで動きます。

法と倫理ゲート

手を動かす前に

このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。

  • (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
  • (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
  • (c) CTF 競技の中(規約の範囲で)

実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。

同意すると、この先の内容が表示されます。

次の章は、もう1つの「見えているのに信じてしまう」もの——JWT です。

こうなっていればOK

卒業まであと3章です。

この章はまだ完了していません。