Skip to Content
AngularJSアプリケーション開発ガイド
book

AngularJSアプリケーション開発ガイド

by Brad Greeni, Shyam Seshadri, 牧野 聡
April 2014
Intermediate to advanced
220 pages
4h 7m
Japanese
O'Reilly Japan, Inc.
Content preview from AngularJSアプリケーション開発ガイド
128
5
章 サーバとの通信
5.6
 セキュリティに関する注意
Web
アプリケーションでのセキュリティはきわめて重要であり、常にセキュリティを念頭に置
いて開発を行うべきです。
AngularJS
では
2
種類の攻撃について、ある程度の対策を行える仕組み
が用意されています。
5.6.1
JSON
の脆弱性
JSON
形式の情報を配列として受け取るために
GET
形式のリクエストを行う際、ある脆弱性が
存在することが知られています。ログインや認証が必要なデータでは、この問題はさらに深刻です。
悪意を持ったサイトが、
<SCRIPT>
タグを使って
JSON
データをリクエストしているとします。
ユーザーがログインしたままの状態であれば、このサイトはユーザーの権限を悪用して
JSON
デー
タを取得できてしまいます。
JSON
データを取得できたとしてもそれはクライアント側でのことであり、(悪意を持った)サー
バはこのデータにアクセスできないだろうと思われるかもしれません。また、一般的にはスクリプ
トとして
JSON
オブジェクトを読み込もうとしてもエラーが発生します。しかし、配列では事情が
異なります。
この点がまさに脆弱性です。
JavaScript
では、組み込みのオブジェクトも上書きや再定義が可
能です。配列のコンストラクタを置き換えれば、悪意を持ったページが
JSON
データの配列をサー
バに送信することも可能になってしまいます。
この脆弱性への対策は
2
つ考えられています。
1
つは、重要な情報は必ず
POST
形式のリクエス
トに対するレスポンスの中
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.

Read now

Unlock full access

More than 5,000 organizations count on O’Reilly

AirBnbBlueOriginElectronic ArtsHomeDepotNasdaqRakutenTata Consultancy Services

QuotationMarkO’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
QuotationMarkI wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
QuotationMarkI’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
QuotationMarkI'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.
Mark W.
Embedded Software Engineer

You might also like

Haskellによる並列・並行プログラミング

Haskellによる並列・並行プログラミング

Simon Marlow, 山下 伸夫, 山本 和彦, 田中 英行
RStudioではじめるRプログラミング入門

RStudioではじめるRプログラミング入門

Garrett Grolemund, 大橋 真也, 長尾 高弘
アイソモーフィックJavaScript

アイソモーフィックJavaScript

Jason Strimpel, Maxime Najim, 牧野 聡

Publisher Resources

ISBN: 9784873116679Other