質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
XSS

XSS【クロスサイトスクリプティング】は、 ソフトウェアのセキュリティホールの一つで、Webサイトに脆弱性が あることからその脆弱性を利用し攻撃する手法です。 主に、入力フォームなどから悪意あるスクリプトを挿入し 該当ページを閲覧したブラウザ上でそのスクリプトを実行します。

HTML

HTMLとは、ウェブ上の文書を記述・作成するためのマークアップ言語のことです。文章の中に記述することで、文書の論理構造などを設定することができます。ハイパーリンクを設定できるハイパーテキストであり、画像・リスト・表などのデータファイルをリンクする情報に結びつけて情報を整理します。現在あるネットワーク上のほとんどのウェブページはHTMLで作成されています。

Q&A

3回答

1928閲覧

HTMLでの<input pattern属性>での住所入力

otokichi_

総合スコア25

XSS

XSS【クロスサイトスクリプティング】は、 ソフトウェアのセキュリティホールの一つで、Webサイトに脆弱性が あることからその脆弱性を利用し攻撃する手法です。 主に、入力フォームなどから悪意あるスクリプトを挿入し 該当ページを閲覧したブラウザ上でそのスクリプトを実行します。

HTML

HTMLとは、ウェブ上の文書を記述・作成するためのマークアップ言語のことです。文章の中に記述することで、文書の論理構造などを設定することができます。ハイパーリンクを設定できるハイパーテキストであり、画像・リスト・表などのデータファイルをリンクする情報に結びつけて情報を整理します。現在あるネットワーク上のほとんどのウェブページはHTMLで作成されています。

0グッド

1クリップ

投稿2018/02/15 06:53

編集2018/02/15 06:59

HTMLで入力フォームを作成しています。
下記のような住所を入力する場合に、pattern属性で、
ある入力規則を指定しようとしています。

例)
東京都杉並区下高井戸ABC町1-1 ビル・マンションA101

住所なので
全角ひらがな、全角英数、全角カナ、半角カナ、半角英数
が入力できて、XSS対策として特殊記号(<>""%)は入力できない
ように指定したいです。そんな万能な指定ができるのでしょうか?

入力フォームサンプル
https://jsfiddle.net/4ruubrsd/2/

下記の場合は全角のみという入力規則でしょうか...

HTML

1<input type="text" pattern="[^\x20-\x7E]*">

調べてもさっぱりわからなかったので
教えていただけきたいと思います。

よろしくお願いします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

m.ts10806

2018/02/15 06:56

htmlだけですか?入力内容を受け取るサーバー側の言語(PHPなど)はないですか?
x_x

2018/02/15 06:56

特殊記号というのは具体的には何のことでしょうか?
otokichi_

2018/02/15 07:01

mts10806さん PHPで飛ばすかどうかはまだ未定です。その場合はエスケープなどします。
otokichi_

2018/02/15 07:03

x_x 明記しました。XSS対策としての入力規則は<>や" ' % ぐらいで良いでしょうか...他にもあれば教えてください。
m.ts10806

2018/02/15 07:15 編集

やはり受け入れる記号も明示したほうが良さそうです。住所にもハイフン(場合によりイコールとかあるかも?)は出てくるわけですし。
guest

回答3

0

代表的なパターンについてまとめてくれている人がいました(もしかしたら参照済みかもしれませんが)。

完全に万能な仕組みは無理と思いますので、ブラックリスト方式かホワイトリスト方式かどちらかに寄ることになるでしょう。
個人的にはホワイトリスト方式の方を採用すべきと思います。カバーしきれない可能性もありますし。指定が冗長になればなるほど想定通りにいかなくなります。
つまり「受け入れたいもののみの指定とする」ことですね。

しかしながら「XSS対策」となると結局は「入力した情報を画面に表示するとき」の対応をすることとなりますので、一度入力は受け入れておいて、出力時にサーバー側の言語でエスケープ対応するのが通例と思います。
いずれにしてもHTMLは改ざんは簡単にできてそのまま送信可能ですので、苦労して作ったパターンは悪意あるユーザーには簡単に破られます。
いずれにしてもサーバー側の言語でのバリデーションは必須と思います。

投稿2018/02/15 07:02

編集2018/02/15 07:06
m.ts10806

総合スコア80850

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

otokichi_

2018/02/15 07:04

これ見た覚えがあります。 全角ひらがな、全角英数、全角カナ、半角カナ、半角英数を入力可能にする場合は、いろいろ組み合わせる必要があるんでしょうか。試した結果あまりうまくいきませんでした。。。PHP側ではエスケープします。
m.ts10806

2018/02/15 07:08

すぐに試せるわけではないですが、結局は正規表現なので如何様にも可能と思います。 記号でも受け入れる記号のみ入れておくとかになりますね。 正規表現チェッカーを公開しているサイトを利用すると良いでしょう(私も記憶しているわけではないので毎回色々試しています)
m.ts10806

2018/02/15 07:30 編集

マンション名に除外したい記号入ってたりするケースは?とか全て網羅するには限界があるので 電話番号や郵便番号など明らかに制限できるもの以外はあくまで受け入れるだけ受け入れて表示時にエスケープするのが吉かと思います。
guest

0

「\x20」「\x7E」は文字データを16進数の値で表したものです。
それぞれどの文字に該当するかは下記サイトを参照のこと。

ASCII文字コード - IT用語辞典 e-Words

↑実態は「全角文字ならOK」というパターンになります。

全角ひらがな、全角英数、全角カナ、半角カナ、半角英数
が入力できて

↑ということは、実際は「記号文字NG」ということになるんじゃないすかね?

pattern="[^\x21-\x2C\x2E\x2F\x3A-\x40\x5B-\x60\x7B-\x7E]*"

↑こんな感じかな?

投稿2018/02/15 07:12

tkturbo

総合スコア5572

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

制御文字をはじく場合。

HTML

1<input type="text" pattern="[^\x00-\x1f\x7f]*" />

ほかにもあるなら追加していけばいいのではないでしょうか。

HTML

1<input type="text" pattern="[^\x00-\x1f\x7f&lt;&gt;&quot;%]*" />

投稿2018/02/15 07:11

編集2018/02/15 07:12
x_x

総合スコア13749

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問