記事へのコメント17

    • 注目コメント
    • 新着コメント
    rryu
    rryu HTMLのSCRIPT要素の中にJSONを埋め込むにはJSとHTMLの二重のエスケープが必要になり結構難しい。

    2023/01/05 リンク

    その他
    tmyk_kym
    tmyk_kym Google検索で1位に出てきてほしい記事だ. これでGoogle広告で出す価値ある.

    2023/01/05 リンク

    その他
    miruto
    miruto 当たり前のことだけど大事。クロスサイトリクエストフォージェリ(CSRF)対策も忘れずに!

    2023/01/03 リンク

    その他
    tamanecoplus
    tamanecoplus メモリ内の文字列をどこの世界に埋め込むかでエスケープの種類は変わる(HTML/URL/JavaScriptなど)。HTML内だからといってHTMLエスケープだけとは限らない

    2023/01/03 リンク

    その他
    tmatsuu
    tmatsuu HTMLであれSQLであれJSONであれ、それを使うところ(もしくはその直前)でエスケープ相当の処理を行う原則を守ればokとの認識。

    2023/01/03 リンク

    その他
    shikiarai
    shikiarai 一応毎年復習しつつ後輩が知ってるか確認するやつ

    2023/01/02 リンク

    その他
    tohokuaiki
    tohokuaiki WordPressは昔コード見た時にこれが相当ぐっちゃぐちゃで、生で出そうとしたら変なエスケープかかって悩んだことあるな。結局マトモにはやらなかった。

    2023/01/02 リンク

    その他
    lemon32
    lemon32 bladeに余計なロジックを入れたくない場合、安全であればエスケープしない方が楽な場合がある

    2023/01/02 リンク

    その他
    taruhachi
    taruhachi 補足として、「DB中に永続化されたデータはエスケープされていない生データである」事は重要。Webからのhttpリクエストとしてポストされたデータだけじゃなくて、他システムからダンプされたデータも信用しちゃダメ。

    2023/01/02 リンク

    その他
    takuya_1st
    takuya_1st xssはブラウザが防止機能持ってるよね?ある程度だけど

    2023/01/02 リンク

    その他
    strawberryhunter
    strawberryhunter JSON色付け係が主流な昨今に始めた人はHTMLエスケープを全然知らなくても不思議ではないのではないか。

    2023/01/02 リンク

    その他
    otchy210
    otchy210 記事中でも触れられてるように、モダンなテンプレートエンジンはエスケープするのがデフォルトなので、そこから入った人はそういう意識を持ってなさそう。なので、今改めてこういう記事が上がるのは良い事だと思う。

    2023/01/02 リンク

    その他
    xlc
    xlc 「サニタイズ」という出す輩は問題の本質を理解していないんだよね。

    2023/01/02 リンク

    その他
    yarumato
    yarumato “永続化データはエスケープすべきではない。エスケープ済み/未エスケープの値が混在するので。 まずは安全なウェブサイトの作り方を参照しましょう。フレームワークを使わないPHPの例。”

    2023/01/02 リンク

    その他
    hirorinya
    hirorinya 学び

    2023/01/02 リンク

    その他
    totoronoki
    totoronoki “Don't say "lazy"のような " を内包する文字列をそのままでは表記できません。”例えにけいおんが出てきて堅い話が若干柔らかくなった。

    2023/01/02 リンク

    その他
    sotarok
    sotarok 散々繰り返された話題だけど、2022年版という感じで最近の事情も踏まえてアップデートしてあって綺麗にまとまった良い記事だった

    2023/01/01 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    なぜ出力時のHTMLエスケープを省略してはならないのか - Qiita

    メリークリスマス! 週末もPHPを楽しんでますか? ところでWebセキュリティはWebアプリケーションを公開...

    ブックマークしたユーザー

    • techtech05212024/05/29 techtech0521
    • kwy2023/01/30 kwy
    • moonblogger2023/01/11 moonblogger
    • igrep2023/01/11 igrep
    • lugecy2023/01/07 lugecy
    • stntaku2023/01/07 stntaku
    • mukaken2023/01/06 mukaken
    • shinagaki2023/01/06 shinagaki
    • cubed-l2023/01/05 cubed-l
    • rryu2023/01/05 rryu
    • tmyk_kym2023/01/05 tmyk_kym
    • udtech2023/01/04 udtech
    • hamaco2023/01/04 hamaco
    • tofu-kun2023/01/04 tofu-kun
    • don-gara-gan2023/01/04 don-gara-gan
    • e10kg2023/01/04 e10kg
    • latteru2023/01/04 latteru
    • whiteball222023/01/03 whiteball22
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事