“典型的やられサイト”で学ぶセキュリティのワナ
キャッシュからダメな情報が見えちゃうよ! 見逃しがちなWebアプリの落とし穴(1/2 ページ)
ネット上で商売するのが当たり前な時代。自社でWebサイトやWebアプリを抱える企業も相当な数になっている。そこでインシデントが発生すれば信用、ブランド、収益……失うものは計り知れない。
本連載では情報セキュリティの専門家・徳丸浩さんが制作した脆弱性診断実習用のWebアプリ「BadTodo」を題材に、ストーリー形式でWebアプリ制作に潜む“ワナ”について学んでいく。
登場人物は全て架空の存在だが、ワナは全て現実にあり得るもの。セリフは徳丸さんの監修の下制作した。
カクーノ株式会社:Webアプリ開発を手掛ける企業。本記事に登場する企業・団体及び人物は全て架空の存在である。
荒井考人(あらいこうと):入社したばかりの新人プログラマー。基本的なプログラミングスキルはあるが、情報セキュリティに関する知識は豊富とはいえず、荒いコードを書きがち。今は研修でWebアプリ「ToDoリスト」を作っている。
上野司(うえのつかさ):荒井考人の上司。指導役として荒井のコードにツッコミを入れてくれる。荒井が研修でWebアプリを構築するに当たり、データベース周辺など前提の部分はすでに組んでいる。
今日が最終回!
上野 ようし、今度こそ研修の最終回だ。最後はキャッシュについて確認をしよう。
荒井 はい。今回のWebアプリを作るのにもキャッシュサーバを活用しました。
上野 だよね。でも、荒井君はまたまた落とし穴に引っかかっている。実際に見てみようか。
「キャッシュから漏れる」の恐怖
上野 例えば……IDやメールアドレスが載っているマイページを見てみよう。ページのURLに「rnd」から始まる文字列があるよね。これを取ったものを、ログインしていない別のブラウザで開いてみると……。
荒井 あ、メールアドレスとか見えちゃってますね……。
上野 たまにキャッシュから情報漏えいする事例があるけど、こういう仕組みなわけだ。
荒井 マイページをそのままキャッシュにしてしまっているので、考えてみれば当たり前ですよね……。これ、どうすればよかったんですか?
上野 HTTPヘッダに「キャッシュコントロール」を加えよう。「no-store」を指定すれば、このページはキャッシュに保存しないようにできる。あ、「no-cache」とかと間違えがちだから気を付けてね。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
メルカリ、梨の転売疑惑に「盗品の出品は確認されず」 誹謗中傷には利用制限も
-
2
「Xが情報収集に役立たない……」熊本地震で不満の声続出 「Twitterを返して」
-
3
「こんなのに追われたら……」急斜面もやすやす爆走、中国製の車輪付き四足ロボのデモ動画が話題 最高時速20km超
-
4
検索結果に「詐欺ではありません」と表示させる詐欺手口、警視庁が注意喚起 AI要約も餌食に
-
5
Z世代に聞く次の流行、「AIイラスト」が1位に 「Claude Code」も上位
-
6
東野圭吾さん死去、Xなどで追悼相次ぐ 「ガリレオ」など数々の人気作、エンジニアから転身
-
7
はてな、11億円流出の調査報告書を公開 偽警察、口外禁止、残業・休出200時間超、孤立……ほころびが連鎖
-
8
NVIDIAやMicrosoftなど30社超、オープンAIの防御ツール共同開発の「Open Secure AI Alliance」設立
-
9
「あ、その情報メモしたい!」を叶えるワイヤレスイヤフォン、Nothing「Ear (3a)」
-
10
農水省の“クソダサ”ポスター話題 「AIよりよっぽど良い」の声も 担当者に狙いを聞いた
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR