or 物理 n 攻撃の複雑さ(AC):低 or ⾼ n 攻撃に必要な権限(PR):なし or 低 or ⾼ n 被害者の操作の有無(UI):不要 or 要 n 影響の範囲(S):変更なし or 変更あり ▌基本値は0.0-10.0の値+それぞれの評価項⽬で表現される n 例︓4.3(CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N) ▌参考情報: https://www.ipa.go.jp/security/vuln/CVSSv3.html
or ローカル or 物理 n 攻撃の複雑さ(AC):低 or ⾼ n 攻撃に必要な権限(PR):なし or 低 or ⾼ n 被害者が操作を必要か(UI):不要 or 要 n 影響の範囲(S):変更なし or 変更あり n 機密性の侵害(C):なし or 低 or ⾼ n 完全性の侵害(I):なし or 低 or ⾼ n 可⽤性の侵害(A):なし or 低 or ⾼
n Trusted Types型以外がシンクを経由して代⼊されそうになるとエラーになる n 注意 n 対応しているブラウザが少ない n https://caniuse.com/?search=trustedtype n Trusted Typesでの定義するエスケープ処理が適切でないとDOM-based XSSは防げない n 参考情報︓ n https://developer.mozilla.org/en- US/docs/Web/HTTP/Reference/Headers/Content-Security-Policy/trusted- types
Cookieとも呼ばれる n Lax: ⼀部を除いて発⾏元と宛先が同⼀サイト以外のリクエストにはCookieが付与されない n 同⼀サイト以外でもトップレベルナビゲーション(フォームやリンクでの遷移など)による GETリクエストではCookieが付与される n Strict: 発⾏元と宛先が同⼀サイト以外のリクエストでは全てCookieが付与されない ▌ ⼀部のブラウザではSameSite属性を指定しなかった場合、Laxが指定される ▌ Safari、Firefoxなどのブラウザでは3rd Party Cookieはデフォルトでブロックされる n Chromeでも廃⽌の⽅向で進められていたが、廃⽌が撤回された n https://privacysandbox.com/news/privacy-sandbox-next-steps/
ホスト名, ポート番号)の組のことをOriginと呼ぶ n Originが同⼀の時、Same-Origin、 異なる時Cross-Originと呼ぶ ▌Content Security Policy(CSP) n サーバーサイドWebアプリケーションが課した制約に違反する挙動をWebブ ラウザが検出する n 指定されたjavascript以外読み込まないなど n 詳細:https://developer.mozilla.org/ja/docs/Web/HTTP/CSP
n Secure:HTTPSを利⽤しているときにのみ送信される n HttpOnly:jsなどからの呼び出し禁⽌ n SameSite:リクエスト元に応じてCookieをセットするかを指定 n もっと詳しく知りたい︓ https://developer.mozilla.org/ja/docs/Web/HTTP/Cookies