質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.35%
Stripe

Stripeとは、米国のオンライン決済システム提供企業、及び同社が提供する決裁システムを指します。Webサイトやモバイルアプリにコードを組み込むことでクレジットカードなどの決済サービスが簡潔に追加できます。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Webサイト

一つのドメイン上に存在するWebページの集合体をWebサイトと呼びます。

WordPress

WordPressは、PHPで開発されているオープンソースのブログソフトウェアです。データベース管理システムにはMySQLを用いています。フリーのブログソフトウェアの中では最も人気が高く、PHPとHTMLを使って簡単にテンプレートをカスタマイズすることができます。

Q&A

解決済

1回答

1337閲覧

ディレクトリトラバーサルを警戒すべきコード

Base

総合スコア28

Stripe

Stripeとは、米国のオンライン決済システム提供企業、及び同社が提供する決裁システムを指します。Webサイトやモバイルアプリにコードを組み込むことでクレジットカードなどの決済サービスが簡潔に追加できます。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

Webサイト

一つのドメイン上に存在するWebページの集合体をWebサイトと呼びます。

WordPress

WordPressは、PHPで開発されているオープンソースのブログソフトウェアです。データベース管理システムにはMySQLを用いています。フリーのブログソフトウェアの中では最も人気が高く、PHPとHTMLを使って簡単にテンプレートをカスタマイズすることができます。

0グッド

1クリップ

投稿2020/04/18 13:06

前提・実現したいこと

WordPressにて作成したHPに、Stripeを導入する予定です。

WordPressに関しては、基本的にはプラグインを使用する事が前提で作られていると認識しています。
ただ、今回はプラグインでは実現したい使用方法が出来なく、手動での組み込みに切り替えようか検討しています。

Webでの開発案件も依頼があり、知識をつけなくては行けないため、知識を広げたり、対処方法を学びたいと考え、質問をさせて頂きたいと思います。よろしくお願いいたします。

下記の「発生している問題(だと思っている)に関して、
これは、ディレクトリトラバーサルを仕掛けられる可能性があると認識しています。
こうした場合は、使いたい機能を盛り込んだ機能を、新規のプラグインとして作るするべきなのでしょうか。

発生している問題・エラーメッセージ

セキュリティー面での懸念事項です。
Stripeの「checkuot.php」へのパスが、ブラウザ上で丸見え。(該当ソースコード)

該当のソースコード

イメージ説明

試したこと

プラグインで作った場合のコードを確認。
phpへのパスは隠蔽されていた。

ディレクトリトラバーサルの参考資料
https://www.shadan-kun.com/blog/measure/2587/

補足情報(FW/ツールのバージョンなど)

CMS:WordPress ver.5.3
プラグイン:Stripe Payments ver.2.0.25

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

『Stripeの「checkuot.php」へのパスが、ブラウザ上で丸見え』はウェブでは普通のことで、これ自体は問題なく、すくなくともディレクトリトラバーサルとは無関係です。

そのようなあやふやなセキュリティの理解で機能を自作するのは、かえってあぶないように思えます。

投稿2020/04/18 13:23

ockeghem

総合スコア11705

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

Base

2020/04/18 14:43

ご回答、ありがとうございます。 「checkout.php」へのパスが、ブラウザ上で丸見えに関しては、それ自体は問題ないこと、安心しました。   ここで、冒頭にも記載させていただいた通り、知識をつけたいということもあり、お手数をおかけし大変恐縮ですが、もう少しご教授いただければ幸いです。   ホームページのセキュリティ対策としては、不要なファイルは公開しないことだと認識しています。   当初、ディレクトリトラバーサルという言葉も知らずに、これは問題ない現象なのかを調べ、たどり着きました。   記載したURLによると、アクセスして欲しくないファイルやディレクトリへの不正なアクセスによる攻撃と認識しました。checkout.phpには、ご存知だと思いますが、シークレットキーが記載されています。   他のサイトから、checkout.phpへアクセスされても、エラーになり応答しないため、特に問題にならないから、という認識でよろしいのでしょうか。 問題ない・・・という根拠まで、知っていく(学んでいく)のが、技術者としてやるべきことだと考えていますので、どうか、ご教授頂きたいです。   よろしくお願い致します。
ockeghem

2020/04/18 14:52

checkout.phpはFORMのactionですから、「不要なファイル」ではなく、外部に積極的に公開しているファイルです。シークレットキーの用途は分かりませんが、一般的には、CSRF攻撃の文脈で外部から攻撃されないためのキーです。そして、正規の利用者はキーが分かるわけですが、それは正規のユーザーということなので、特に問題ないということです。
Base

2020/04/19 00:48 編集

ベストアンサーにさせていただきました。   FORMのactionという視点、全くなかったです。 詳しく説明していただき、とても助かりました。ありがとうございました。 ご指摘頂いた通り、しっかりとした知識をつけるために、もう少し本なども購入し、勉強したいと思います。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.35%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問