タグ

2024年1月3日のブックマーク (4件)

  • 不正なリクエストを弾くために使える Fetch Metadata という仕様について

    作成日 2023-01-29 更新日 2023-01-29 author @bokken_ tag Web, App, Sec はじめに リクエストのコンテキストをサーバ側に伝えることで、サーバ側でリクエストが危険なものかを判別するための Fetch Metadata Request Headers という仕様がある。今回、このヘッダがどういったものなのかについて Fetch Metadata Request Headers を読んだり、周辺のドキュメントを読んでまとめる。¶ TL;DR Fetch Metadata ヘッダはクライアント側では特に何も設定する必要はなく、サポートされていればブラウザによってリクエストに自動的にヘッダに付与されサーバに送付される サーバは送られてきた Fetch Metadata をもとに CSRF などの、攻撃の可能性があるリクエストを弾く事ができる 20

    不正なリクエストを弾くために使える Fetch Metadata という仕様について
    kiririmode
    kiririmode 2024/01/03
    Sec-Fetch系ヘッダ。ブラウザが勝手に送ってくれるため、その組み合わせを判断することでリクエストのコンテキストを検知しCSRFを含むアタックに対する遮断等が可能になる
  • 3rd Party Cookieのカレンダー | Advent Calendar 2023 - Qiita

    いよいよ 2024 年に開始される Chrome による 3rd Party Cookie の Deprecation。 これはおそらく「Web の歴史上最大の破壊的変更」と思って差し支えない。 一方、そのインパクトに対してエコシステム側に万端の準備が整っているかというと、必ずしもそうとは言えない。 単に「3rd Party Cookie がなくなるから、代わりに何を使えばいいのか」といった浅い知識ではなく、「そもそもなぜ 3rd Party Cookie が無くなるのか?」「行き着く先はどのような Web なのか」について、 25 回に分けて解説を試みる。

    3rd Party Cookieのカレンダー | Advent Calendar 2023 - Qiita
    kiririmode
    kiririmode 2024/01/03
    トラッキングに関する歴史と、現在はじまりつつある3rd. party cookieのdeprecation、および代替とされるprivacy sandboxについて。
  • 3PCA 20 日目: 3rd Party Cookie Deprecation | blog.jxck.io

    Intro このエントリは、 3rd Party Cookie Advent Calendar の 20 日目である。 3rd Party Cookie のカレンダー | Advent Calendar 2023 - Qiita https://qiita.com/advent-calendar/2023/3rd-party-cookie ここまで ITP について見てきたが、これはあくまで Safari が独断で行っていたことだ。 それに対して、他が追従するかどうかはブラウザ次第だっただろう。 では、他のブラウザはどのような反応をしたか。この反応には、その時の情勢も鑑みる必要がある。 プライバシー事件の多発 2018 年、ITP で広告業界が騒然となっているのと同時期に、「ケンブリッジ・アナリティカ事件」が発生する。 これは、 2018 年にケンブリッジ・アナリティカという選挙コンサル

    3PCA 20 日目: 3rd Party Cookie Deprecation | blog.jxck.io
    kiririmode
    kiririmode 2024/01/03
    3rd party cookieのdeprecationの開始は1/5。2024 年中には 100% Deprecateが想定される
  • 3PCA 21 日目: SameSite Cookie | blog.jxck.io

    Intro このエントリは、 3rd Party Cookie Advent Calendar の 21 日目である。 3rd Party Cookie のカレンダー | Advent Calendar 2023 - Qiita https://qiita.com/advent-calendar/2023/3rd-party-cookie Google が 3rd Party Cookie を Deprecate していく方針を発表してから、最初に始めたのが SameSite Lax by Default だった。 これが何のために行われたのかを解説する。 eTLD+1 とは SameSite とは「eTLD+1 が同じ」という説明になる。これを理解するには eTLD を理解する必要がある。 例として example.com ドメインを持ち、そこに以下のような Cookie を付与するとこ

    3PCA 21 日目: SameSite Cookie | blog.jxck.io
    kiririmode
    kiririmode 2024/01/03
    SameSite Cookieに関する基本とCSRF耐性について。Read/Writeでcookieをわけ、MWでSec-Fetch系をチェックするのが頑健