クロスサイト・リクエスト・フォージェリ(forgery=偽造)は,踏み台サーバーを閲覧したユーザーから攻撃対象となっているWebサーバーに対し,閲覧者が意図していないHTTPリクエストを送らせる攻撃手法です。CSRF(またはXSRF)と呼ぶこともあります。 CSRFは,掲示板への書き込みを実行するURLをクリックさせるなどの攻撃手法として,比較的古くから知られています。2005年ころに,ログインが必要なWebサイトを攻撃対象としたCSRFが登場し始めたことから,大きな被害につながる恐れのある攻撃手法として認識されるようになりました。 攻撃者は踏み台サーバーに,攻撃対象サーバーへのリクエストを発行するリンクやスクリプトを挿入しておきます。このリンクやスクリプトは,踏み台サーバーを閲覧したユーザーのブラウザに送り込まれます。閲覧者が誤ってこのリンクをクリックするなどの操作をすると,攻撃対象サーバーへのリクエストが発行されます。 ログインが必要なサイトの中には,一度ログインしたマシンから再度そこにアクセスしたときに,ログイン処理を自動的に実行する場合があります。CSRFはそのようなサイトに対して,深刻な被害を及ぼす恐れがあります。 例えば,パスワードの変更やオンライン銀行での送金処理などを外部から挿入されたリンクやスクリプトで実行できるようにしていると,あたかもユーザー本人の意思で操作したかのようにそれらを実行されてしまいます。パスワードを変更されると,本人になりすましてログインされる可能性も生じます。 一般的なCSRF対策としては,CSRFを仕掛ける側が知り得ない情報をリクエストに含めないと処理が進まない仕組みを作り込むことが挙げられます。例えば,パスワード変更時に,変更前のパスワードを併せて入力させるようにします。こうすると,外部から挿入したスクリプトだけでは変更できなくなります。 |
クロスサイト・リクエスト・フォージェリ
あなたにお薦め
今日のピックアップ
-
ディープフェイクでBECの悪質さが増す恐れ、電話相手も信じられない時代に
-
ChatGPTが鳴らした号砲、グーグルは自ら主力ビジネスを破壊できるか
-
侵入されても致命傷は防げ、攻撃者の「横の動き」を封じるXDRの仕組み
-
困難抱える子の支援、先行する尼崎市・戸田市がデータ活用のガバナンスを整理
-
プラチナバンドが対象外となった周波数オークション、総務省の狙いと課題
-
米Metaが3四半期連続減収、ザッカーバーグCEO「我々は過去と異なる環境にいる」
-
OfficeのWeb版になくて困るテンプレート、デスクトップ版から取り込むワザ
-
進化続けるオブジェクトストレージ、データレイクを多段で支える
-
実店舗にはない良さも?メタバースでの買い物が「当たり前」になる日
-
カメラ三脚になるモバイルバッテリー「Ulanzi BG-3」、撮影は快適になるか
-
MSアカウントでなくてもWindowsは使える、ローカルアカウントへの切り替え方
-
新型コロナ禍で普及進んだテレワーク、第7波における実施率はどうだった?
注目記事
おすすめのセミナー
-
CIO養成講座 【第32期】
業種を問わず活用できる内容、また、幅広い年代・様々なキャリアを持つ男女ビジネスパーソンが参加し、...
-
業務改革プロジェクトリーダー養成講座【第13期】
3日間の集中講義とワークショップで、事務改善と業務改革に必要な知識と手法が実践で即使えるノウハウ...
-
「なぜなぜ分析」演習付きセミナー実践編
このセミナーでは「抜け・漏れ」と「論理的飛躍」の無い再発防止策を推進できる現場に必須の人材を育成...
-
オンライン版「なぜなぜ分析」演習付きセミナー実践編
このセミナーでは「抜け・漏れ」と「論理的飛躍」の無い再発防止策を推進できる現場に必須の人材を育成...
-
CIO養成講座 【第33期】
業種を問わず活用できる内容、また、幅広い年代・様々なキャリアを持つ男女ビジネスパーソンが参加し、...
-
部下との会話や会議・商談の精度を高める1on1実践講座
このセミナーには対話の精度を上げる演習が数多く散りばめられており、細かな認識差や誤解を解消して、...
-
目的思考のデータ活用術【第2期】
「ワンテーマだけでなくデータ活用のスタートから課題解決のゴールまで体系立てて学びたい」というニー...
注目のイベント
-
【2月6日】働く環境に変革を!デジタルワークプレースの最前線とは?
2023年2月6日
-
2月9日開催、「FinTech Salon 特別編~金融機関における2023年のDX投資~」
2023年2月
-
教育とICT Days 2023 Winter
2/14~2/16
-
製造業DX~新時代への挑戦
2023年2月15日(水)、16日(木)
-
【2月16日】Nutanix HCIの基本が60分でわかる!仮想GPU編
2023年2月16日(木)
-
狙われる日本企業サプライチェーン攻撃の脅威にどう備えるか
2022年2月22日(水)
-
【2/24開催 日経クロストレンド・カレッジ】CES&NRF報告会~識者が解説。23年の小売り&テックトレンド最前線~
-
3月開催予定、「FinTech Salon 特別編~FinTechの市場規模、7領域を徹底予測~」
2023年3月
-
【3月2日】ゼロトラストでテレワークに対応、エクシオグループの具体策と展望
2023年3月2日(木)
-
【3月2日】Nutanix HCIの基本が60分でわかる!Nutanix 運用管理編
2023年3月2日(木)
おすすめの書籍
-
妄想と具現 未来事業を導くオープンイノベーション術DUAL-CAST
共創を通した「未来体験」のプロトタイピングを得意とする、越境型クリエイティブ集団「Konel(コ...
-
金融DX戦略レポート2023-2027
金融機関におけるDXの導入実態や投資動向についての独自調査のほか、金融機関と非金融事業者の双方に...
-
建設テック未来戦略2030
施工管理の簡素化・自動化、設計・施工データの共有の合理化、測量の簡易化…どんな課題を解決したいの...
-
メタバース事業・構築戦略 調査編
どこまで現実的にビジネスに展開できるのか、手探りな部分が多いメタバース活用。本レポートは、独自調...
-
製造業DX調査レポート2030
企業210社、現場3000人への最新調査から製造業のDXを巡る戦略、組織、投資を明らかに
-
インフラビジネスレポート2023
拡大する400兆円・成長市場での成功に必要な情報を凝縮 インフラビジネスの最新動向が掴めます
日経BOOKプラスの新着記事
日経クロステック Special
What's New
経営
- 東大加藤教授に聞く、日本のスパコンの強み
- 北海道から見たデジタル経済安保と地方創生
- デジタル先進自治体・渋谷区が目指すもの
- 量子コンピュータ実用化へ必要な備えとは?
- データ活用新時代-エッジからクラウドまで
- 「大みかグリーンネットワーク」構想とは?
- 攻めの法務を実現する3つのポイントとは?
- すぐ始められるオフィス環境の改善手段とは
- トラブルを防ぐ秘密保持契約をつくるには?
- 間接材購買の見直しが利益向上に貢献する?
- バックオフィスDXの効果とポイントとは?
- 早稲田大学岩﨑教授に聞く、行政DXの課題
- 今から「2025年の崖」を克服するには?
- 「経営、組織、人財」に関する課題を論じる
- 「経営、組織、人財」に関する課題を論じる
- 成田悠輔氏語る 働き方の「これから」へ
- カーボンニュートラルは本当に「茨の道」か
- 前デジタル副大臣が語る、DX推進の鍵とは
- 竹中工務店、東京海上日動≫DXのコツは?
- デジタル基盤でインフラ保守の生産性を向上
- デジタルガバメント実現へ、富士通の挑む力