質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

Q&A

解決済

1回答

2877閲覧

CSRFとはなんですか?

mamezou

総合スコア98

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

0グッド

2クリップ

投稿2014/06/03 08:58

PHP初心者です。
CSRFという用語がでてきました。
CSRFというのはいったいどのようなものなのでしょうか?

わかる方、詳しく教えていただけないでしょうか?

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

CSRF(クロスサイトリクエストフォージェリ)とは、
なんらかの方法で、ユーザーにリクエストを送信させることにより、ユーザーが意図しない処理を実行
させる攻撃手法のことです。

攻撃例としては、ユーザーのアカウントによる物品の購入や、
ユーザーの退会処理、ユーザーのアカウントによる掲示板等の書き込み、
ユーザーのパスワードやメールアドレスの変更などです。

これらを対策する方法として、セッションが使える場合は、
トークンを利用したチェックを行います。

以下例プログラム
`

<?php if (!isset($_SESSION['token'])) { $_SESSION['token'] = base64_encde(openssl_random_pseudo_byte(32)); } ?>

`

また、HTMLにトークンをフォームのhiddenフィールドに設定します。
<input type="hidden" name="token" value="<?php print htmlspecialchars($_SESSION['token'], ENT_QUTES, 'UTF-8'); ?>">

そして、処理ページでは、POSTされた隠しフィールドの値がサーバーに保存されて
いる値と一致した場合のみ処理を実行するようにします。

`

<?php if (!isset($_POST['token'])) { exit('不正な処理です'); } else if ($_POST['token': !== $_SESSION['token']) { exit('不正な処理です'); } ?>

`

このような実装を行うことで、トークンの値が攻撃者に知られない限り安全です。

しかし、XSSでの脆弱性が1つでもあれば、トークンによるCSRF対策を実装して
いたとしても、hiddenフィールドのトークンが盗まれてしまう可能性がありますので、
無効化される可能性もあります。

投稿2014/06/04 07:38

isaotsuneda

総合スコア316

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問