質問するログイン新規登録

Q&A

4回答

3059閲覧

JSON 危険性をご指摘ください

asdz

総合スコア0

JSON

JSON(JavaScript Object Notation)は軽量なデータ記述言語の1つである。構文はJavaScriptをベースとしていますが、JavaScriptに限定されたものではなく、様々なソフトウェアやプログラミング言語間におけるデータの受け渡しが行えるように設計されています。

0グッド

2クリップ

投稿2021/04/15 02:34

編集2021/04/15 02:36

0

2

JSONの危険性を教えてください
DBが扱えないため、ユーザIDとパスワードをJSONファイルに保存しています

中身はuser.json
{"your_id":"aho","your_pw":"aaa"}
このように記述されているとします

これをPHPで中身を吐き出させてAjaxで取得するという処理をしています
PHPで中身を吐き出させるのでuser.jsonの場所はわからない状態です
PHPで中身を吐き出す際にunsetでpwは出力しないようにしてあります
Ajaxによる通信で開発ツールのネットワークにはyour_id:ahoというレスポンスのみが返ってくる状態です

ここで憶測でyour_pwがパスワードだろうと当てられた場合に、
JSまたは何かによってyour_pwを取得される可能性はありますでしょうか?
user.jsonの場所はわからない状態にしてあればとりあえず安心していいでしょうか?

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

miyabi_takatsuk

2021/04/15 03:16

> user.jsonの場所はわからない状態 場所によります。 もし、ドキュメントルート以下の階層にあるなら、どんなにBasic認証を効かせたりなどしても、危険過ぎます。
asdz

2021/04/15 03:23

えっと、user.jsonが割れたら危険だというのはわかりますが、 その他の危険性について教えていただけませんでしょうか?
miyabi_takatsuk

2021/04/15 03:29 編集

わかりずらくてすみません。 つまり、jsonファイルが読まれるか読まれないかが争点である、ですよね。 ようはどこにファイルを置いているのか、を質問本文に記載いただいた方が回答つきやすいです、って話です。 (それによって、場所がわからずとも、攻撃を受ける可能性の高低が分かれる、ということです) ドキュメントルート以下ですか? それとも、ドキュメントルート外の領域でしょうか? 質問本文は編集できますので、記載お願いします。
miyabi_takatsuk

2021/04/15 03:45

もう一点。 > DBが扱えないため これはサーバーがDBを使えないのでしょうか? それとも、質問者さんがその技術を持ち合わせていない、のでしょうか?
Lhankor_Mhy

2021/04/15 07:19

質問タグがよくないように思えます。 徳丸先生( https://teratail.com/users/ockeghem )の目に留まるようなタグをお勧めします。
ockeghem

2021/04/15 08:35

いや、見てはおりますw 回答するかどうかは検討中で…
ockeghem

2021/04/15 08:37

正常系のユースケースがよく分からないので回答しづらいです
guest

回答の取得に失敗しました

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.25%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問