長谷川陽介 (はせがわようすけ) @hasegawayosuke (株)セキュアスカイ・テクノロジー 取締役CTO 千葉大学 非常勤講師 OWASP Kansai ボードメンバー OWASP Japan ボードメンバー CODE BLUE レビューボードメンバー セキュリティ・キャンプ協議会 Internet Explorer、Mozilla FirefoxをはじめWebア プリケーションに関する多数の脆弱性を発見。 Black Hat Japan 2008、OWASP AppSec APAC 2014、CODE BLUE 2016他講演多数。 gihyo.jp連載: JavaScriptセキュリティの基礎知識 https://gihyo.jp/dev/serial/01/javascript-security
staticなWebサイトでも脆弱性が生まれる 実例: とあるサイトの404ページ // 脆弱なコード例 <div> The requested URL <span id="link"></span> was not found on this server. </div> ... var url = location.href; var elm = document.getElementById('link'); elm.innerHTML = '<a href="' + url + '">' + url + '</a>'; http://example.jp/#"><script>... などでXSS