芋出し画像

🌈にじいろ匏クロスサむトスクリプティングXSSずクロスサむトリク゚ストフォヌゞェリヌCSRFの違い蚀葉で芚える


玛らわしい攻撃名を
名前の意味から区別する方法

事務職をしながら情報凊理安党確保支揎士を目指しお勉匷しおいるにじいろです。

プロ野球遞手ほどキャッチボヌルの質にこだわりたす。
今日も基本を抌さえおいきたしょう⚟

📚 今回はたず基本の敎理です。

名前がずおも䌌おいるこの2぀。

🟥 クロスサむトスクリプティングXSS
🟊 クロスサむトリク゚ストフォヌゞェリヌCSRF

「どっちだっけ」ずなりがちなので、
応甚情報レベルから敎理し盎したす。

🧩【XSSの「X」はCross】

XSS = Cross Site Scripting
CSRF = Cross Site Request Forgery

本来、Cross Site Scripting は
頭文字を取るず「CSS」になりたす。ただ、スタむルシヌトのCSSず区別するために、
XSS ず衚蚘されおいたす。

🌍【クロスサむトは同じ意味】

クロスサむトCross Siteずは、
別のサむトからアクセスするこずです。

䟋攻撃サむト → 銀行サむト🏊

぀たり、XSSもCSRFも
「クロスサむト」たでは同じ意味
ずいうこずになりたす。

🔍【違いは埌ろの単語】

そうするず、この2぀の芚え方はシンプルです。

ポむント解説 CSRFずXSS

クロスサむトは同じ。違いは
✏ Script スクリプトか
📩 Request リク゚ストか。

画像は生成AIで、黒板にしおほしいず
リク゚ストしたした😊
塟講垫ならこう蚀いたす。
「違いは、埌ろの蚀葉で泚目ね」
蚀葉で芚える、のタむトルに
あっおいるむラストですよね🙌

🟥【XSS】クロスサむトスクリプティング

XSSは、スクリプトが入り蟌む攻撃です。
ナヌザヌのブラりザで、悪意あるコヌドが実行されたす。

🔓 被害䟋
・Cookie盗難
・セッションハむゞャック

🛡 䞻な察策

🧌 出力゚スケヌプ
escape は「無害化する」ずいう意味。
スクリプトずしお実行させず、文字ずしお衚瀺させたす。

🚫 HttpOnly
HttpOnly ã¯ã€ŒHTTP通信だけ」ずいう意味。
JavaScriptからCookieを読めないようにしお、盗たれにくくしたす。

🛑 入力チェック
危険な入力を受け付けない察策です。
そもそもスクリプトを入力できないようにしたす。

🟊【CSRF】クロスサむトリク゚ストフォヌゞェリヌ

CSRFは、リク゚スト停造の攻撃です。
ログむン䞭のナヌザヌを狙っお、別サむトから䞍正なリク゚ストを送りたす。

🔓 被害䟋
・䞍正送金
・蚭定倉曎

🛡 䞻な察策

🔐 CSRFトヌクン
token は「しるし・合蚀葉」ずいう意味。
本物の画面から送られたリク゚ストか確認したす。

🏠 SameSite属性
SameSite は「同じサむト」ずいう意味。
別サむトからのCookie送信を防ぎ、攻撃を成立しにくくしたす。

CSRFは、ログむン状態を利甚する攻撃
ずいうむメヌゞで芚えるずわかりやすいです。

違いのたずめ

📝【たずめ】

XSS → スクリプト ✏
CSRF → リク゚スト 📩

芚えるずきは

クロスサむトたでは同じ。
違いは Script か Request。

🔜【次回予告】

今回は「違いだけ」を、蚀葉に泚目しお敎理したした。
次回はそれぞれの仕組みず察策を、支揎士レベルで深掘りしお
週末アップ予定です。

先日、支揎士合栌の人ず話す機䌚がありたした。
CORSの午埌問題が難しいず話をしたずころ、この単語は知らなかったず話しおいたした。CORSの蚘事は以䞋の通り。


なんだかものすごく安心したした🙌
合栌者が、党おの範囲が完璧なのではないず。



勉匷をしおいるず色々な壁に
ぶ぀かりたすが、
コツコツ積み䞊げおいきたいず思いたす。

では週末の深掘り版をお楜しみに😊


いいなず思ったら応揎しよう