昔掲示板にスクリプトを埋め込むタイプのXSSがあったそうですが
質問
昔掲示板にスクリプトを埋め込むタイプのXSSがあったそうですが、これは何型のXSS?どうやれば防げる?
日経ITエンジニアスクール コマンド&スクリプト最強の指南書 【電子書籍】価格:2640円(2026/8/28 20:33時点)感想(0件)ITエンジニア1年生のための まんがでわかるLinux コマンド&シェルスクリプト基礎編 【電子書籍】[ Piro ]価格:2420円(2026/8/28 20:33時点)感想(0件)
解答はい。昔の掲示板でよく問題になった「投稿欄にスクリプトを仕込んで、閲覧者のブラウザで実行させる」タイプなら、典型的には Stored XSS(蓄積型XSS) です。どういう仕組み?例えば掲示板が、投稿者 ↓「コメント」を投稿 ↓サーバー ↓DBに保存 ↓別のユーザーが掲示板を見る ↓保存された内容がHTMLとして出力される ↓ブラウザでスクリプトが実行という仕組みだったとします。問題は、投稿内容を単なる「文字列」として扱わず、HTMLとして解釈できる状態でページに埋め込んでしまうことです。これがStored XSSです。どうやって防ぐ?一番基本は、ユーザーから受け取った文字列を、HTMLとして実行されない形で出力することです。例えばユーザーがHTMLとして意味を持つ文字列を投稿したとしても、<something>をそのままHTMLに入れるのではなく、ブラウザ上では単なる文字として表示されるようにします。これがHTMLエスケープで…
