表示調整
閉じる
挿絵表示切替ボタン
▼配色
▼行間
▼文字サイズ
▼メニューバー
×閉じる

ブックマークに追加しました

設定
0/400
設定を保存しました
エラーが発生しました
※文字以内
ブックマークを解除しました。

エラーが発生しました。

エラーの原因がわからない場合はヘルプセンターをご確認ください。

ブックマーク機能を使うにはログインしてください。
なれる運営 ~30日で作る小説投稿サイト~  作者: とある個人開発者
最終章 デプロイまでの4日間
35/40

29日目 セキュリティについて知ろう

セキュリティで大事なのは、余計な情報は保持しないこと。そして表に出さないこと。


情報を持たなければ漏れることはないのです。

「あとは公開前にセキュリティに関して注意しておくことを説明しておこう。


 Webサービスを公開するということは全世界の人から見られる可能性があるので、掲載する情報としない情報はきちんと区別しなければならない。


 色々なところで情報流出が起こっているけど、起きる仕組みは知っておこう。


 よく脆弱性と呼ばれるのは、XSSクロスサイトスクリプティングCSRFクロスサイトリクエストフォージェリ、SQLインジェクションと呼ばれるもの。


 その中でも特に気を付けないといけないことはXSS。


 XSSは攻撃対象のウェブサイトに、ユーザーが情報を掲載できるようなウェブアプリケーションが掲載されている場合に、悪意のある第三者がそこへ罠を仕掛け、サイト訪問者の個人情報を盗むなどの被害をもたらす攻撃のこと。ユーザーが投稿できるサービスでは一番起こる可能性が高い。


 これが起こるのはスクリプトが埋め込まれたリンクのURLを投稿して、そのスクリプトが有効になる場合。ユーザーが投稿した文字列の中でJavaScriptが実行できる場合はNG。


 XSSの被害はYouTubeでもTwitterでも過去に起きたことがある。


 これの対策としては、利用しているウェブサーバーやアプリケーションを最新の状態に保つこと、ユーザーが投稿できる入力値を制限すること、サニタイジング(特定の文字を別の文字へ書き換える)することが挙げられる。


 

 基本的に有名でよく知られているフレームワークを使っている場合は、フレームワーク側で対策をしてくれているので、自分から設定を変えなければそれほど問題ではない。


 多くの人が使うものは十分に検証されていることが多い。この辺りもフレームワークを使う利点。自分で作ったものだとどうしても抜けがありがち。


 また、外部のライブライやマイナーなもの、古くなってアップデートされていないものを使う場合も注意が必要。


 あとは、余計な情報は持たないことも大事だね。知らないことは漏らしようがない。ユーザー登録する際に必要のない情報は求めない。


 有料のサービスにする場合は取り扱いにさらに注意が必要になるね」


「そういうのを聞くと怖いね」


「起きるパターンと対策は大体決まってるからそれを学んで新しく機能を追加する場合に気を付ける感じだね」


ユーザー登録してもらう際に、必要な情報は絞っておきましょう。複垢対策といって多くの個人情報を登録させるとそれだけでリスクになります。


セキュリティ関連は脆弱性診断などのサービスもあるのでリリース前に受けておいてもいいかもしれません。

評価をするにはログインしてください。
ブックマークに追加
ブックマーク機能を使うにはログインしてください。
― 新着の感想 ―
このエピソードに感想はまだ書かれていません。
感想一覧
+注意+

特に記載なき場合、掲載されている作品はすべてフィクションであり実在の人物・団体等とは一切関係ありません。
特に記載なき場合、掲載されている作品の著作権は作者にあります(一部作品除く)。
作者以外の方による作品の引用を超える無断転載は禁止しており、行った場合、著作権法の違反となります。

↑ページトップへ