Learn CS Visual

SQLi・XSS・CSRFの仕組みと対策

Webアプリケーションには、入力を適切に扱わないことで生じる代表的な脆弱性があります。SQLiは、入力値をそのままSQL文の一部として組み立てるために起こり、' OR '1'='1'のような入力で検索条件を書き換えられます。XSSは、入力値をエスケープせずページに出力するために起こり、<script>タグがそのまま実行されます。CSRFは、ログイン中のセッションが自動で送られる仕組みを悪用し、利用者が意図しないリクエストを別サイトから実行させます。対策は脆弱性ごとに異なり、SQLiはプレースホルダ、XSSは出力時のHTMLエスケープ、CSRFはトークンの検証で防ぎます。

XSSの対策として適切なのは?