質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.47%
cURL

cURLはHTTP, FTPやTelnetなど複数のプロトコルを用いてデータを転送するライブラリとコマンドラインツールを提供します。

HTTPヘッダー

Hypertext Transfer Protocol(HTTP)の中のHTTPヘッダフィールドはHTTPの要求やレスポンスの機能しているパラメーターが含まれます。その要求もしくはレスポンスライン(メッセージの最初の一行)でメッセージヘッダを作ります。

POST

POSTはHTTPプロトコルのリクエストメソッドです。ファイルをアップロードしたときや入力フォームが送信されたときなど、クライアントがデータをサーバに送る際に利用されます。

Webサーバー

Webサーバーとは、HTTPリクエストに応じて、クライアントに情報を提供するシステムです。

API

APIはApplication Programming Interfaceの略です。APIはプログラムにリクエストされるサービスがどのように動作するかを、デベロッパーが定めたものです。

Q&A

解決済

2回答

1415閲覧

ブラウザ外からの POST request を判別する方法

h451

総合スコア8

cURL

cURLはHTTP, FTPやTelnetなど複数のプロトコルを用いてデータを転送するライブラリとコマンドラインツールを提供します。

HTTPヘッダー

Hypertext Transfer Protocol(HTTP)の中のHTTPヘッダフィールドはHTTPの要求やレスポンスの機能しているパラメーターが含まれます。その要求もしくはレスポンスライン(メッセージの最初の一行)でメッセージヘッダを作ります。

POST

POSTはHTTPプロトコルのリクエストメソッドです。ファイルをアップロードしたときや入力フォームが送信されたときなど、クライアントがデータをサーバに送る際に利用されます。

Webサーバー

Webサーバーとは、HTTPリクエストに応じて、クライアントに情報を提供するシステムです。

API

APIはApplication Programming Interfaceの略です。APIはプログラムにリクエストされるサービスがどのように動作するかを、デベロッパーが定めたものです。

0グッド

0クリップ

投稿2020/09/29 09:52

クライアント側からapiサーバーにaxios通信でpostリクエストを送る際に,認証したユーザーからのリクエストかどうか判別するためにヘッダーに暗号化された認証トークンをつけて判別しています。

しかし、post内容がブラウザのdev toolから見えてしまうため、curlなどの"ブラウザ外からrequestを送れるもの"でheaderにdev toolでみた認証トークンを張り付けてブラウザから送ったように偽装できてしまいます。(認証トークンの有効期限は発行から1時間あります。)
認証トークンのおかげでどのユーザーが送ったかは判別できますが、そのユーザーが本当にブラウザから送ったかどうかはどうやって判別すればよいでしょうか?何か良い方法はありませんでしょうか。
ユーザーエージェントも偽装できてしまうので判別材料にできません...

POSTのbody部分を暗号化して送ることも考えましたが、結局その暗号化したデータをコピぺしてブラウザ外から送られてしまえばブラウザの手順を踏まずに不正に何度も同じリクエストを送れてしまいます。

ブラウザ外からかどうかの判別を可能にする方法はなにかないでしょうか。

どなたか通信に詳しい方、ご教授お願い致します。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

maisumakun

2020/09/29 10:00

何のために検知する必要があるのでしょうか?
h451

2020/09/29 10:05

同じリクエストをブラウザの手順を踏まず何度も送られてしまい、たとえばいいね数を+1するなどのリクエストを何度も送られた場合、不正に数を増やされてしまいます。
h451

2020/09/29 10:09

そもそもこうなるようなapiの構造自体まずいのでしょうか?
hentaiman

2020/09/29 10:13

> ブラウザ外からかどうかの判別 これはあるわけないです。
h451

2020/09/29 10:19

やはりそうなんですね、無知でした。
h451

2020/09/29 10:20

ブラウザはあくまでリクエストを送るまでの補助ということですね 理解が深まりました。
maisumakun

2020/09/29 11:10

> そもそもこうなるようなapiの構造自体まずいのでしょうか? そのとおりです。
guest

回答2

0

ベストアンサー

完全な回答ではありませんが自分が経験した事例ですと

  1. API実行開始時に一度クライアント側から確認用のPOSTを送信してもらう、その際PC上の時間も送信してもらう
  2. サーバ側では確認用のPOST取得した際の時間とPC上の時間を保存

この誤差でクライアントとサーバの時間の同期をとる。
0. その後クライアント側からWeb APIに対してPOST送信する際は同じくPC上の時間も送信してもらう
0. サーバ側ではクライアントとの時間同期がとれているので一定以上差が開くと(15秒とか)処理をNGとする。

※ クライアント側から確認用のPOST情報は一定期間通信が無い場合(15分とか)削除
追記
※ pc時間はkeyなどとして一見時間の値だと判らないようにする
※ 確認用のPOSTも一定時間に数回送られて来たら(1分毎にとか)一定時間処理をNGとする。

これで単純なコピペでの送信をブロックした事があります。
仕組みは確かに解析すれば判るのですが、解析と再現に手間がかかるので有効と判断しました。

投稿2020/09/29 10:12

編集2020/09/29 10:29
kuma_kuma_

総合スコア2506

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

h451

2020/09/29 10:15

実際の事例を教えていただきありがとうございます! ぜひ参考にさせていただきます。
guest

0

精度を上げるならセッションやCaptchaと併用するとかでも効果はあるでしょう。
ただしブラウザに実装されているものは理論的には偽装できるんじゃないですかね?

投稿2020/09/29 09:58

編集2020/09/29 09:58
yambejp

総合スコア114968

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

h451

2020/09/29 10:12

回答いただきありがとうございます。 やはりすべて偽装できるという前提で作らなければいけないのですね。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.47%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問