クロスサイトリクエストフォージェリ

セキュリティ

CSRFとは?

 状態:-  閲覧数:1,974  投稿日:2010-11-02  更新日:2014-06-06  
Cross-Site Request Forgeries
・正規のユーザーがWebアクセスしている最中に,ユーザーの意図とは違う操作をさせられてしまう攻撃手法
・Webアプリとの間にセッションが張られているユーザーにスクリプト付きのWebページを送り込み,そのスクリプトにWebアプリを利用させる
・ユーザーが気付かない間に取引されてしまったりする


対策


1.実行ページへ遷移する直前のページで、「hidden パラメータ」に秘密情報が挿入されるよう、実装
2.処理を実行するページへは POST メソッドでアクセス
3.実行ページではその値が正しい場合のみ処理を実行する

具体的な例
・「入力画面 → 確認画面 → 登録処理」のようなページ遷移

1.秘密情報を「hidden パラメータ」に出力
・利用者の入力内容を確認画面として出力する際、合わせて秘密情報を「hidden パラメータ」に出力する

秘密情報生成方法
・下記2通りある
・セッション管理に使用しているセッション ID を用いる方法
・セッション ID とは別のもうひとつの ID(第 2 セッション ID)をログイン時に生成して用いる方法

生成する ID
・暗号論的擬似乱数生成器を用いて、第三者に予測困難なように生成する

2.処理を実行するページへは POST メソッドでアクセス
・GET メソッドで行った場合、外部サイトに送信される Referer に秘密情報が含まれてしまう

3.実行ページではその値が正しい場合のみ処理を実行する
・確認画面から登録処理のリクエストを受けた際は、リクエスト内容に含まれる「hidden パラメータ」の値と、秘密情報とを比較
・一致しない場合は登録処理を行わないようにする

・上記実装であれば、攻撃者が「hidden パラメータ」に出力された秘密情報を入手できない限り、攻撃は成立しない


register_globals

コメント投稿(ログインが必要)



週間人気ページランキング / 6-13 → 6-19
順位 ページタイトル抜粋 アクセス数
1 PHPで定数を定義する方法は2種類ある / 配列定数の定義 10
2 Parse error: syntax error, unexpected 'public' (T_PUBLIC) | Parse error(エラーメッセージ) 4
2 php-devel とは? 4
3 PHPにおけるメソッドのオーバーライドについて /「引数の数や型は、親クラスのメソッドと完全に一致していなければなりません。」とは具体的にどういう意味ですか? 3
3 Fatal error: Uncaught RuntimeException: SplFileObject::__construct(): failed to open stream: Permission denied in | Fatal error(エラーメッセージ) 3
3 Fatal error: require_once(): Failed opening required 'PEAR.php' | Fatal error(エラーメッセージ) 3
3 curl で Cookie を使用する 3
3 ブラウザを閉じたらセッションデータはどうなるの? | セッション 3
4 セッション名 | セッション 2
4 Warning: strlen() expects parameter 1 to be string, array given in ○○.php on line △△ | Warning(エラーメッセージ) 2
4 SQLite(エラーメッセージ) カテゴリー 2
4 ( ! ) Fatal error: Uncaught PDOException: SQLSTATE[HY093]: Invalid parameter number: parameter was not defined | Fatal error(エラーメッセージ) 2
4 セッション管理が必要な理由は、HTTPプロトコルには状態を保持する機能がないため | セッション 2
4 define と const の違い | 定数 2
4 ( ! ) Fatal error: Uncaught PDOException: SQLSTATE[23000]: Integrity constraint violation: 1048 Column 'カラム名' cannot be null | Fatal error(エラーメッセージ) 2
4 Fatal error: Uncaught Error: Call to a member function modify() on string | Fatal error(エラーメッセージ) 2
4 ブラウザを閉じたらセッションデータはどうなるの? | セッション 2
5 Fatal error: Uncaught HeadlessChromium\Exception\OperationTimedOut: Operation timed out (3sec) in | Fatal error(エラーメッセージ) 1
5 配列 / 連想配列 / 多次元配列 生成方法比較 | 配列 1
5 http_build_query | URLs(関数) 1
2025/6/20 1:01 更新