« クロスサイトのセキュリティモデル | メイン | E4X-XSS 脆弱性について » 2007年01月06日 安全な JSON, 危険な JSON (Cross-site Including?) 先のエントリで、 JSON については、JavaScript として副作用をもたない (もたせようがない) ゆえに文法違反であるがゆえに、秘密情報を含むデータフォーマットとして使用することができるのです。 (Kazuho@Cybozu Labs: クロスサイトのセキュリティモデル) と書いたのですが、認識が甘... > このページを見る
最終更新時間:
2007年01月06日12時01分
みんなのブックマーク 人気(0) 新着
- POSTメソッド+オブジェクト返却で良さそう。情報取得なのにPOSTってREST的に気持ち悪いけど仕方ないか
- security
- 配列は危険
- Kazuho@Cybozu Labs: 安全な JSON, 危険な JSON (Cross-site Including?)
- 既存のオブジェクトを何でもいじれるので危険
- JSON
- メモ。
- むむっ!?
- 「Ajax で返す秘密情報については、GET メソッドでのアクセスを拒否し、POST メソッドのみ許可するように設定すべきだろう」なるほど。
- 「この種の攻撃 (Cross Site Including とでも呼ぶべき?) を未然に防ぐために、Ajax で返す秘密情報については、GET メソッドでのアクセスを拒否し、POST メソッドのみ許可するように設定すべきだろう、と思いました。」
- FFだけみたいだけど脆弱性か仕様か。/文法勘違いしてた。javascript:{a:'a'}は○でjavascript:{'a':'a'}(JSON)は×。ちなみにjavascript:var a={'a':'a'}は○。/結局秘密情報はPOST限定(CSSXSSと同じ)でいいのか。
- 「JSON データが配列として返される場合は、サイトをまたいで参照できる」
- ぎゃーこれは怖い。ってか応用きかせていろいろできたりしそうなんだけど。JSONじゃなくても普通にスクリプトで...。
- {}に[]が入っててもダメ?JSON送り出し専用ホストにするしか。
- 配列の初期化演算子 [] の動作を外部から変更することができる
- Array 書き換えるのかー



![figma ゼノサーガ エピソードIII [ツァラトゥストラはかく語りき] T-elos (ノンスケール ABS&PVC塗装済み可動フィギュア)](http://ecx.images-amazon.com/images/I/41onnAuQt-L._SL75_.jpg)



![Bootcamp Elite Mission Three: Rock Solid Abs ミッション3 腹筋を割れ![DVD]](http://ecx.images-amazon.com/images/I/51V1HHJZPHL._SL75_.jpg)
