XSS脆弱性の対応

  • 対策遅らせるHTMLエンコーディングの「神話」
    • やはり、XSS脆弱性対策の基本としてのHTMLエンコーディングは、入力ではなく出力の直前で行うのが正解なのか…。
  • データ送信とURLエンコード
    • 結局、URLエンコードはいつ、どこがやるのかよく判らなかったけど、これで判明
    • ブラウザの入力値のエンコードはブラウザで、デコードはWebサーバでやるのね。
    • んでもって、HTML出力時にはURLエンコードは必須、ということで。

-
最終更新:2011年12月22日 07:28