質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.49%
Ruby on Rails

Ruby on Railsは、オープンソースのWebアプリケーションフレームワークです。「同じことを繰り返さない」というRailsの基本理念のもと、他のフレームワークより少ないコードで簡単に開発できるよう設計されています。

JavaScript

JavaScriptは、プログラミング言語のひとつです。ネットスケープコミュニケーションズで開発されました。 開発当初はLiveScriptと呼ばれていましたが、業務提携していたサン・マイクロシステムズが開発したJavaが脚光を浴びていたことから、JavaScriptと改名されました。 動きのあるWebページを作ることを目的に開発されたもので、主要なWebブラウザのほとんどに搭載されています。

Q&A

解決済

2回答

314閲覧

railsアプリ jsファイルアップロードに対するセキュリティ

syosinsyaprogra

総合スコア67

Ruby on Rails

Ruby on Railsは、オープンソースのWebアプリケーションフレームワークです。「同じことを繰り返さない」というRailsの基本理念のもと、他のフレームワークより少ないコードで簡単に開発できるよう設計されています。

JavaScript

JavaScriptは、プログラミング言語のひとつです。ネットスケープコミュニケーションズで開発されました。 開発当初はLiveScriptと呼ばれていましたが、業務提携していたサン・マイクロシステムズが開発したJavaが脚光を浴びていたことから、JavaScriptと改名されました。 動きのあるWebページを作ることを目的に開発されたもので、主要なWebブラウザのほとんどに搭載されています。

0グッド

0クリップ

投稿2018/10/10 05:24

編集2018/10/10 05:40

railsアプリでjsファイルを受け付ける場合、ウイルスがアップロードされたりするのを防ぐための方法はありますか?
snsで画像とテキストとjsやcssを使用して作品のようなものを投稿するサイトがあるとして、htmlでjsを読み込みます。
それをほかのユーザーが見れるサイトです。
jsファイルは主に3dやアニメーションやビジュアルに特化したもののみ受け付けたいです。
どういう危機があり、どういう対策ができるのか、ざっくりでもいいので教えてください

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

maisumakun

2018/10/10 05:33

「railsアプリでjsファイルを受け付ける場合」とありますが、「誰が」「どういう目的で使う」ファイルをアップする前提で考えていますでしょうか。「管理者がページ書き換えをやりやすくするために専用のフォームを作る」「サイトのユーザーが、カスタマイズできるように自分が使うJavaScriptをアップロードする」「JavaScriptを共有するサイトで、不特定が不特定に向けてアップロードを行う」など、目的によって考え方が全く違ってきます。
guest

回答2

0

コメントありがとうございます。やはりそうですか。。javascriptてそれほど自由なのですね。
では、逆に、javascriptは3dやアニメーションを描写できるじゃないですか?そのようなもので安全な言語などはあるのでしょうか?やはり自由度が高い分そのようなものは不可能なのでしょうか?
あとcssや画像にウイルスを仕込むことはできるのでしょうか?cssや画像はhtmlで読み込みます。

投稿2018/10/10 05:59

syosinsyaprogra

総合スコア67

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

maisumakun

2018/10/10 06:01

> あとcssや画像にウイルスを仕込むことはできるのでしょうか? コンピューター的には全く動作に異常は出ないのですが、グロテスクな画像などを使うことで見た人間に悪影響を及ぼす「精神的ブラクラ」なんてものも存在します。
syosinsyaprogra

2018/10/10 06:04

わざわざありがとうございます。 cssやimgは割と安全なんですね。 そんな古典的なものもあるんですね笑
maisumakun

2018/10/10 06:07

「画像の内容の問題」も、呑気に考えてはよくありません。 著作権侵害や児童ポルノなどは、しっかり対応しないとサーバ管理者側が法的責任を問われかねない事態に発展する危険があります。
asm

2018/10/10 07:06 編集

> あとcssや画像にウイルスを仕込むことはできるのでしょうか? 画像や動画・さらにはフォントファイルにウィルス(というか任意コード実行)が仕込まれた事例は存在します。 (まぁOSやブラウザのバグを用いたものなので滅多に作られるものじゃありませんが) さらには、cssだけで作られたキーロガーなんてものがあったりします。
guest

0

ベストアンサー

それをほかのユーザーが見れるサイトです。

はっきり言いますが、ユーザーが自由に投稿できるサイトで、JavaScriptを「3dやアニメーションやビジュアルに特化したもののみ」と限定するのは、事実上不可能です。

とりわけ、JavaScriptはユーザーのブラウザの中で実行しますので、サーバサイドの実行ならまだ可能な「この機能を使えなくする」というような対策も、容易には行えません。ブラウザにセキュリティホールがあれば、そこを突くようなJavaScriptも投稿できてしまいます。

ということで、「ユーザーがJavaScriptプログラムを投稿して、それを第三者が安全に見られるようにする」というのは、手動で1つ1つ審査するのでもなければ極めて困難です。「ざっくり」言うなら、「セキュリティの専門家と連携を取らなければ、一般公開してはならないサイト」というのが適切です。

投稿2018/10/10 05:54

maisumakun

総合スコア145183

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

syosinsyaprogra

2018/10/10 06:00

コメントありがとうございます。やはりそうですか。。javascriptてそれほど自由なのですね。 では、逆に、javascriptは3dやアニメーションを描写できるじゃないですか?そのようなもので安全な言語などはあるのでしょうか?やはり自由度が高い分そのようなものは不可能なのでしょうか? あとcssや画像にウイルスを仕込むことはできるのでしょうか?cssや画像はhtmlで読み込みます。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.49%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問