(閉じる)

タグ :

コンピュータ・IT 82 users このエントリーをはてなブックマークに追加

Kazuho@Cybozu Labs: 安全な JSON, 危険な JSON (Cross-site Including?)

« クロスサイトセキュリティモデル | メイン | E4X-XSS 脆弱性について » 2007年01月06日 安全な JSON, 危険な JSON (Cross-site Including?) 先のエントリで、 JSON については、JavaScript として副作用をもたない (もたせようがない) ゆえに文法違反であるがゆえに、秘密情報を含むデータフォーマットとして使用することができるのです。 (Kazuho@Cybozu Labs: クロスサイトセキュリティモデル) と書いたのですが、認識が甘... > このページを見る

最終更新時間: 2007年01月06日12時01分
▼ブログで紹介する

みんなのブックマーク 人気(0) 新着

  • POSTメソッド+オブジェクト返却で良さそう。情報取得なのにPOSTってREST的に気持ち悪いけど仕方ないか 2010/01/02
  • security 2008/07/13
  • 配列は危険 2007/01/24
  • Kazuho@Cybozu Labs: 安全な JSON, 危険な JSON (Cross-site Including?) 2007/01/13
  • 既存のオブジェクトを何でもいじれるので危険 2007/01/12
  • JSON 2007/01/12
  • メモ。 2007/01/11
  • むむっ!? 2007/01/08
  • 「Ajax で返す秘密情報については、GET メソッドでのアクセスを拒否し、POST メソッドのみ許可するように設定すべきだろう」なるほど。 2007/01/07
  • 「この種の攻撃 (Cross Site Including とでも呼ぶべき?) を未然に防ぐために、Ajax で返す秘密情報については、GET メソッドでのアクセスを拒否し、POST メソッドのみ許可するように設定すべきだろう、と思いました。」 2007/01/07
  • FFだけみたいだけど脆弱性か仕様か。/文法勘違いしてた。javascript:{a:'a'}は○でjavascript:{'a':'a'}(JSON)は×。ちなみにjavascript:var a={'a':'a'}は○。/結局秘密情報はPOST限定(CSSXSSと同じ)でいいのか。 2007/01/07
  • 「JSON データが配列として返される場合は、サイトをまたいで参照できる」 2007/01/07
  • ぎゃーこれは怖い。ってか応用きかせていろいろできたりしそうなんだけど。JSONじゃなくても普通にスクリプトで...。 2007/01/07
  • {}に[]が入っててもダメ?JSON送り出し専用ホストにするしか。 2007/01/06
  • 配列の初期化演算子 [] の動作を外部から変更することができる 2007/01/06
  • Array 書き換えるのかー 2007/01/06

このブックマーク一覧を非公開にするには?

はてなブックマークはオンラインでブックマークを管理・共有できる無料サービス。自宅、職場、外出先、どこからでも同じブックマークにアクセスできます。ユーザーはみんなでブックマークを共有して効率良く情報収集しています。あなたもはてなブックマークを始めてみませんか?

このエントリーを含む日記(3)