第33章 データとオブジェクトを守る
この作品はAIを使って翻訳されている。ご意見、ご感想をお待ちしている:translation-feedback@oreilly.com
は様々な攻撃の標的であるにもかかわらず、アプリケーションコード内のデータとオブジェクトを防御するのは、実際には非常に簡単である。データベース内のデータストア以外では、プログラミング言語がやりとりするほとんどのオブジェクトは、エフェメラル(インメモリ)か永続的(ファイルシステム内)に保存される。
プログラミング言語は主にメモリ内で演算を行うため、永続的なファイルストア・データを扱う場合、ほとんどの場合、データは演算の間だけメモリに取り込まれる。このため、エフェメラル・データに利点をもたらす防御が、ファイルシステム・データにも利点をもたらすケースは多い。
大量代入に対するディフェンス
大量代入攻撃は、ウェブ・アプリケーションのプログラミング中にセキュリティへの配慮がなされていれば、比較的容易に防ぐことができる。次のような代入の脆弱性を考えてみよう:
/** This is a server-side API endpoint for updating player data* for the web-based video game "MegaGame".*/app.post("updatePlayerData",function(req,res,next){// if client sent back player state data, update in the databaseif(!!req.body.data){db.update(session.currentUser,req.body.data);returnres.sendStatus(200);// success}else{returnres.sendStatus(400);// error}});
この脆弱性は、開発者がクライアントから送信されたデータを信頼し、悪意のあるユーザによって改ざんされる可能性のあるオブジェクトに基づいてデータベースのフィールドを更新することを選択したために存在する。
この種の代入攻撃に対する一般的に受け入れられる防御策は2つある。
バリデーションと許可リスト
大量代入を緩和する最も簡単な方法は、単にクライアントから受け入れられるフィールドを制限することである。これはallowlistの形で行うのが最も良い。
以下のようなallowlistを作成し、関数db.update() を呼び出す前にバリデーションの形で実装することで、admin フィールドの大量代入が不可能であることを保証することができる:
constallowlist=["hp","location"];// only allow these two fields to be updated
データ転送オブジェクト
、より集中的な緩和策として、データ転送オブジェクト(DTO)と呼ばれる仲介オブジェクトを作成する方法がある。DTOは、サービスや関数呼び出しの間でデータを受け渡すときに使われる。
我々の場合、DTOは以下のようになる:
constDTO=function(hp,location){this.hp=hp;this.location=location;};
すべての受信データをDTOコンストラクタに通すことで、追加パラメータは拒否される。これにより、悪意のあるクライアント・データが ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access