テクノロジー

Still X.S.S. - なぜいまだにXSSは生まれてしまうのか? - GMO Flatt Security Blog

1: mojimojikun 2025/07/02 19:34

こわやこわや

2: kabuquery 2025/07/02 22:19

かなり減ったよ

3: hogehoge_fuga 2025/07/02 22:25

*15の例って自力でサニタイザを実装することの問題点というよりサニタイザの処理の順番の問題ではないでしょうか。他人が作った「正しい」サニタイザを使っても回避できないのでは?

4: wushi 2025/07/02 23:17

XSSが怖いんじゃなくてXSSが見つかることで召喚されるあの辺が怖いという話なのかと思った

5: tohokuaiki 2025/07/02 23:31

保守契約で前業者のコード引き継いできた時の衝撃を知らんな?去年作ったはずなのに20年前のようなベタな JavaScriptと生のPHP見た時の絶望感と「なぜこれでXSSも SQL/スクリプトインジェクションが起きない?」という疑問を

6: beejaga 2025/07/03 00:04

20年以上経ってもXSS対策は地道にやるしかないのね……

7: bopperjp 2025/07/03 09:15

タイトルにおっちゃん臭がw Still S.R.E. とかそのうち出そうw

8: igrep 2025/07/03 11:55

なんかありそうなんだけど、申し訳なくもタイトルの元ネタが分からない...

9: t_f_m 2025/07/03 17:49

"EJS記法の<%=(HTMLエスケープあり)と<%-(HTMLエスケープなし)のように視認性が低いパターン"

10: yauaa 2025/07/03 23:50