記事へのコメント23

    • 注目コメント
    • 新着コメント
    rochefort
    rochefort samesite // 2分間ルール

    2022/02/02 リンク

    その他
    iga_k
    iga_k 説明がわかりやすいありがたい

    2022/01/31 リンク

    その他
    emonkak
    emonkak “samesite属性を指定しないCookieはsamesite=laxの扱いを受けますが、Cookieが生成されてから2分経過してからsamesite=laxになる”

    2022/01/30 リンク

    その他
    efcl
    efcl samesite属性とCSRFについて

    2022/01/29 リンク

    その他
    raimon49
    raimon49 Cookie生成後2分間はsamesite=laxとしない仕様があり、2022-01現在、ChromeとFirefoxでは微妙に挙動が異なるという詳説。何にせよ緩和策に過ぎないためWebサイト側は更新処理をPOSTメソッドで受け付けるよう留意が必要。

    2022/01/27 リンク

    その他
    t_motooka
    t_motooka 2分間ルールの細かい挙動知らなかった。なるほどー。

    2022/01/27 リンク

    その他
    bouzuya
    bouzuya SameSite=Lax

    2022/01/27 リンク

    その他
    t-murachi
    t-murachi 2分間ルールは何のために設けられてるんだろう…(´・ω・`)

    2022/01/27 リンク

    その他
    odakaho
    odakaho “samesite=laxのクッキーはサイトに送信されず、ログイン状態にはならないためCSRF攻撃も成立しない” “Cookieが生成されてから2分経過してからsamesite=laxになる” “Google Chromeはsamesite=noneの時間が2分間延長”

    2022/01/27 リンク

    その他
    sawarabi0130
    sawarabi0130 こんにちはこんにちは!!

    2022/01/27 リンク

    その他
    yosuke_furukawa
    yosuke_furukawa "最新のGoogle ChromeおよびFirefoxにおいて、samesite属性を指定しないCookieはsamesite=laxの扱いを受けますが、Cookieが生成されてから2分経過してからsamesite=laxになる仕様になっています。" 知らなかった。。

    2022/01/26 リンク

    その他
    ultimatebreak
    ultimatebreak クッキーを落としても2分以内なら食べられる / こんなくだらないブコメで徳丸先生からスターをいただいてしまい恐縮している

    2022/01/26 リンク

    その他
    tettekete37564
    tettekete37564 本当2分ルールが意味不明。ウチで発行したクッキーが外部決済サイトから戻ってきたページでだけブラウザがクッキーを送信しないがテストだと2分以内だから問題が起きないという。発行と受信が同じオリジンなら送れよ

    2022/01/26 リンク

    その他
    orenonihongogayabai
    orenonihongogayabai Safariの特定バージョンにて `None` を指定すると `Strict` で動く漢気仕様のバグがあったような。今はどうなんだろう?

    2022/01/26 リンク

    その他
    n314
    n314 ec-cubeとかは3dセキュアやリンク型決済に対応するためにsamesite=noneで逃げてたと思うんだけど、あれどうなったのかな?真面目にやろうとしてセッションと別に決済用のcookieを自分で作るの、かなり大変なんだよねえ…。

    2022/01/26 リンク

    その他
    takatama
    takatama Safariは未対応。既読機能など、GETで状態変更すると攻撃できちゃうよ

    2022/01/26 リンク

    その他
    hatest
    hatest CSRF:(C)Cookieの (S)samesiteを指定しないと (R)リクエストが不正なところから来ても (F)防げないよ

    2022/01/26 リンク

    その他
    ledsun
    ledsun “脆弱性のデモなどで敢えて2分間ルールを使いたい場合は、いったんCookieを削除してから新規にCookieを生成することにより、2分間ルールの恩恵を受けることができます。”

    2022/01/26 リンク

    その他
    kootaro
    kootaro 一昔前より、安全になってきてるんだろうけど、ついていけないです。。。

    2022/01/26 リンク

    その他
    ton-boo
    ton-boo iOSでの最新のSafariだとsamesite属性の代わり(というのも変だけど)にITPが頑張ってくれてたりしないだろうか

    2022/01/26 リンク

    その他
    takezaki
    takezaki “ただし、デフォルトsamesite=laxには「2分間ルール」というものがあり、現実的な可能性は低いものの、CSRF攻撃を受ける余地があります。”

    2022/01/26 リンク

    その他
    dsl
    dsl 2分間ルールなんてあるのか

    2022/01/26 リンク

    その他
    ockeghem
    ockeghem 日記書いた。samesite属性を明示しない場合のCSRF攻撃の影響についてブラウザ毎に整理しました

    2022/01/26 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    2022年1月においてCSRF未対策のサイトはどの条件で被害を受けるか

    サマリ2020年2月にGoogle ChromeCookieのデフォルトの挙動をsamesite=laxに変更しましたが、2022年1月...

    ブックマークしたユーザー

    • issyurn2024/01/19 issyurn
    • techtech05212023/09/08 techtech0521
    • kyo_ago2022/12/30 kyo_ago
    • fuyu772022/03/10 fuyu77
    • yuu-yuiken2022/02/27 yuu-yuiken
    • thaturn2022/02/27 thaturn
    • shirasugohan01412022/02/05 shirasugohan0141
    • okyawa2022/02/03 okyawa
    • rochefort2022/02/02 rochefort
    • k0yoshitsugu2022/02/02 k0yoshitsugu
    • iga_k2022/01/31 iga_k
    • hamaco2022/01/31 hamaco
    • somathor2022/01/31 somathor
    • emonkak2022/01/30 emonkak
    • teppeis2022/01/30 teppeis
    • gabill2022/01/29 gabill
    • whiteball222022/01/29 whiteball22
    • toshiharu_z2022/01/29 toshiharu_z
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事