- インフラ
セキュリティ上の脅威と緩和策
このページの翻訳はAIによって自動的に行われました。可能な限り正確な翻訳を心掛けていますが、原文と異なる表現や解釈が含まれる場合があります。正確で公式な情報については、必ず英語の原文をご参照ください。
クロスサイトリクエストフォージリー(CSRF)とクロスサイトスクリプティング(XSS)は一般的なウェブアプリケーションの脆弱性であり、Sitecore Content Hubはこれらを軽減するための多層保護を提供しています。
CSRF攻撃
クロスサイトリクエスト偽造(CSRF)は、ユーザーが認証されたウェブアプリケーションに対して望ましくない行為を行わせる攻撃です。攻撃者は被害者の認証情報(セッションクッキーなど)を使ってウェブアプリケーションに意図的で悪意のあるリクエストを送信し、その要求をサーバーに正当に見せかけます。CSRF攻撃は一般的に、ユーザー情報やデータの更新や削除など、サーバー上の状態を変えるアクションを標的にします。これらの行為は危険です。なぜなら、ウェブアプリケーションは認証済みユーザーからの正当なリクエストと、攻撃者からの悪意ある偽造リクエストを区別できないからです。データ取得アクションは、CSRF攻撃では通常あまり有用ではありません。なぜなら応答は攻撃者に直接ではなく、被害者のブラウザに送信されるからです。
緩和策
W3C標準のクロスオリジンリソース共有(CORS)に準拠するすべてのブラウザは、APIにアクセスする前にプリフライトリクエスト(OPTIONSリクエストとも呼ばれます)を行い、外部サイトがAPIを使用できるかどうかを確認します。このヘッダはAccess-Control-Allow-Originヘッダーの有無をチェックし、* に設定することで、どの発元からのリクエストも許可されます。このヘッダーが存在しない場合、リクエストは却下されます。
Internet ExplorerやSafariの特定のビルドのようにW3C標準に準拠しないブラウザには、追加のセキュリティ層Content Hub含まれています。Content Hub APIはapplication/JSONのみで通信し、XMLHttpRequestのためにwithCredentialsフラグをtrueに設定する必要があります。このフラグは、クロスサイトリクエストにクッキー、認可ヘッダー、TLSクライアント証明書などの認証情報を含めることを保証します。
最後に、ウェブサイトは設定したクッキーしか読み取れないため、Content Hubは各ページの更新時にサーバーにトークンを生成させます。このトークンはクッキーとして保存され、ユーザーが実際のサイトにいる場合にのみ抽出・リクエストで送信されます。これにより、リクエストがサイト外から複製されることはありません。
XSS攻撃
クロスサイトスクリプティング(XSS)は、攻撃者が悪意のあるクライアント側コードを、通常は無害で信頼できるウェブサイトに注入するセキュリティ脆弱性です。このコードは被害者によって実行され、攻撃者がアクセス制御を回避してユーザーになりすましできるようにします。これらの攻撃は、ウェブアプリが十分な検証やエンコーディングを使わない場合に成功します。ユーザーのブラウザは悪意のあるスクリプトが信用できないことを検知できず、クッキーやセッショントークン、その他のサイト固有の機密情報へのアクセスを許可し、悪意のあるスクリプトがHTMLコンテンツを書き換えることを許します。
緩和策
すべてのユーザー出力はテキストバインディングで行われ、JavaScriptは実行されません。リッチテキストフィールドの場合はリッチテキストエディタのバインディングで、これもスクリプト実行を妨げます。