パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

Apache+mod_perlのCSS予防法」記事へのコメント

  • by jbeef (1278) on 2002年03月02日 19時59分 (#68048) 日記
    Apache::Requestモジュールの代わりにApache::TaintRequestモジュールを使えば、フォームのインプットから自動的にや"やその他アヤシゲな文字をエスケープしてくれる
    入力に対してフィルタリングするのかな?と読めたのですが、そうではなく、出力時にエスケープ処理を施すのですよね。で、全部をエスケープしてしまうと、タグ自身を書き出す部分で困るので、Perlのtaintモード機能を活用して、入力に依存している変数をprintするときだけエスケープするようにしたと。

    この方法では次の問題が考えられるのではないでしょうか。

    • 出力したいタグ文字列に、入力文字列を連結して、変数に入れている場合に、それをprintしようとすると、タグ部分も含めてエスケープされてしまい、正常に動作しなくなる。
    • FORMからの入力だけでなく、データベースから取得してきたデータに対してもエスケープが必要だが、それもtaintモードでtaintedと認識されるのか?
    私がおすすめする対策は以下のものです。
    • HTMLにおける文字列出力は、基本は、すべてをエスケープしながらするものと考える。
    • 例外的に、タグそのものを出力するときだけ、エスケープしないようにコーディングする。
    一から開発するときは、これはけっこう簡単なことだと思います。セキュリティ問題以前に、元々こうするべきことなのですし。

    問題なのは、クロスサイトスクリプティングのことを考えずに一旦作ってしまったモノに対して、後から緊急に対策をする場合です。入力値に依存しそうなところだけ目を皿にして探して対策するのでは、必ず見落としが出てくるでしょう。そういうときの緊急避難に使えるのが、今回ネタにたれ込まれた方法と言えるかもしれません。がしかし、上に述べたように、必要以上にエスケープしてしまったり、不完全だったりして、使えないのではないでしょうか。

    やはり、緊急対策の場合も、すべての文字列出力をエスケープするようにする(タグを出力するところだけ目を皿にして探す)のが妥当のように思えますが、いかがか。

    • perl.comの記事にこのモジュールの使用例があるのですが、
      use Apache::TaintRequest;

      my $apr = Apache::TaintRequest->new(Apache->request);

      my $text = $apr->param('text');

      $r->content_type("text/html");
      $r->send_http_header;

      $r->print("You entered ", $text);

      $text =~ s/[^A-Za-z0-9 ]//;
      $r->print("You entered ", $text);
      ということで(説明になってないか…)、入力をフィルタリングしてから変数に格納する、というのがこのモジュールの機能です。
      既にデータベースに格納されているものに対しては対策にならない、というのは、その通りです。それはデータベースから引き出す窓口をなるべく少なくして、その部分で除染するとか、そういう対策が必要でしょう。
      しかし少なくとも、このモジュールを通しておけばタグはみんなエスケープされる、というものがあれば、その後の設計はかなり楽になると思います。入力はみんな片っ端からそのモジュールを通せばいいわけですから。

      あと、当然のことですが、タグだけエスケープしてクロスサイトスクリプティングだけ防げば他の対策は何もしなくていいというわけではないですよね。バッファオーバーフローだって気を付けなきゃいけないし、他にもいろいろありますよね…。

      私がこれを紹介したのは、クロスサイトスクリプティング対策の一つとしてこんなのどうですか?というつもりでした。もちろんこれだけでいいというつもりは毛頭ありません。Apache::TaintRequestを使って、かつ出力側でも対策すれば、さらにデータベースの書き込み・読み出しも対策すれば、より心強いのは言うまでもありません。あとからソースコードに手を入れる人がApache::TaintRequestを使わずにApache::Requestを使ってしまう可能性だってあるわけですから。

      ちょっと言い訳がましいですが、ワタシの意見としてはこんなところです。
      親コメント

あと、僕は馬鹿なことをするのは嫌いですよ (わざとやるとき以外は)。-- Larry Wall

処理中...