質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
HTML5

HTML5 (Hyper Text Markup Language、バージョン 5)は、マークアップ言語であるHTMLの第5版です。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

JavaScript

JavaScriptは、プログラミング言語のひとつです。ネットスケープコミュニケーションズで開発されました。 開発当初はLiveScriptと呼ばれていましたが、業務提携していたサン・マイクロシステムズが開発したJavaが脚光を浴びていたことから、JavaScriptと改名されました。 動きのあるWebページを作ることを目的に開発されたもので、主要なWebブラウザのほとんどに搭載されています。

jQuery

jQueryは、JavaScriptライブラリのひとつです。 簡単な記述で、JavaScriptコードを実行できるように設計されています。 2006年1月に、ジョン・レシグが発表しました。 jQueryは独特の記述法を用いており、機能のほとんどは「$関数」や「jQueryオブジェクト」のメソッドとして定義されています。

Ajax

Ajaxとは、Webブラウザ内で搭載されているJavaScriptのHTTP通信機能を使って非同期通信を利用し、インターフェイスの構築などを行う技術の総称です。XMLドキュメントを指定したURLから読み込み、画面描画やユーザの操作などと並行してサーバと非同期に通信するWebアプリケーションを実現することができます。

Q&A

解決済

1回答

1434閲覧

ユーザーがHTMLを書き換える際においてのセキュリティ及び正規表現

space_sss

総合スコア81

HTML5

HTML5 (Hyper Text Markup Language、バージョン 5)は、マークアップ言語であるHTMLの第5版です。

PHP

PHPは、Webサイト構築に特化して開発されたプログラミング言語です。大きな特徴のひとつは、HTMLに直接プログラムを埋め込むことができるという点です。PHPを用いることで、HTMLを動的コンテンツとして出力できます。HTMLがそのままブラウザに表示されるのに対し、PHPプログラムはサーバ側で実行された結果がブラウザに表示されるため、PHPスクリプトは「サーバサイドスクリプト」と呼ばれています。

JavaScript

JavaScriptは、プログラミング言語のひとつです。ネットスケープコミュニケーションズで開発されました。 開発当初はLiveScriptと呼ばれていましたが、業務提携していたサン・マイクロシステムズが開発したJavaが脚光を浴びていたことから、JavaScriptと改名されました。 動きのあるWebページを作ることを目的に開発されたもので、主要なWebブラウザのほとんどに搭載されています。

jQuery

jQueryは、JavaScriptライブラリのひとつです。 簡単な記述で、JavaScriptコードを実行できるように設計されています。 2006年1月に、ジョン・レシグが発表しました。 jQueryは独特の記述法を用いており、機能のほとんどは「$関数」や「jQueryオブジェクト」のメソッドとして定義されています。

Ajax

Ajaxとは、Webブラウザ内で搭載されているJavaScriptのHTTP通信機能を使って非同期通信を利用し、インターフェイスの構築などを行う技術の総称です。XMLドキュメントを指定したURLから読み込み、画面描画やユーザの操作などと並行してサーバと非同期に通信するWebアプリケーションを実現することができます。

0グッド

1クリップ

投稿2017/05/07 14:23

下記のプログラムは変更をクリックすると内容が書き換えられるプログラムとなっております。
この際ユーザーに入力を求めHTMLを書き換えるので念の為ajax等で正規表現かを確認して表示した方がセキュリティ的にはいいのでしょうか?
例えば<p>山田</p>と書くと実際にはタグが挿入されてしまいます。
それともajaxといったまではする必要がないのでしょうか?
その場合はどういった手段なのでしょうか?

それともセキュリティ関連だけに限定した場合は特にそういった事はせずこのページをサブミット(まだフォームタグ等は設置していませんが)するときにphpで正規表現を確認するだけで問題ないのでしょうか?
ご解答お待ちしております。

html

1<!DOCTYPE html> 2<html> 3<head> 4<meta charset="utf-8"> 5<script type="text/javascript" src="https://ajax.googleapis.com/ajax/libs/jquery/3.1.0/jquery.min.js"></script> 6<script type="text/javascript"> 7$(function(){ 8 var type,name,valu,tab,place,edit; 9 $('input[type=button]').click(function(){ 10 edit=$(this).val(); 11 name=this.name.replace(/_bt/g,""); 12 valu=$('[name='+name+']').val(); 13 if(edit==='変更'){ 14 if(name==='name'){ 15 type='text'; 16 place='お名前を入力してください'; 17 tab='1'; 18 }else if(name==='email'){ 19 type='email'; 20 place='メールアドレスを入力してください'; 21 tab='2'; 22 }else if(name==='user_id'){ 23 type='text'; 24 place='半角英数字8~32文字'; 25 tab='3'; 26 }else{ 27 return; 28 } 29 $(this).prev('input').attr('type', type); 30 $(this).siblings('span').html(''); 31 $(this).val('確定'); 32 }else if(edit==='確定'){ 33 $(this).prev('input').attr('type', 'hidden'); 34 $(this).siblings('span').html($(this).prev('input').val()); 35 $(this).val('変更'); 36 }else{ 37 return; 38 } 39 }); 40}); 41</script> 42<title>無題ドキュメント</title> 43</head> 44<body> 45<dl> 46 <dt>お名前</dt> 47 <dd><span>山田太郎</span><input type="hidden" name="name" value="山田太郎" /><input type="button" name="name_bt" value="変更"></dd> 48 <dt>メールアドレス</dt> 49 <dd><span>xx@xx.co.jp</span><input type="hidden" name="email" value="xx@xx.co.jp" /><input type="button" name="email_bt" value="変更"></dd> 50 <dt>ユーザーID</dt> 51 <dd><span>xx_xx</span><input type="hidden" name="user_id" value="xx_xx" /><input type="button" name="user_id_bt" value="変更"></dd> 52</dl> 53</body> 54</html>

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

$(this).siblings('span').html($(this).prev('input').val());.html.textとしましょう。

.htmlでは、タグなどもそのまま入るため、JavaScriptも入力どおり実行されてしまうXSSが発生します。

投稿2017/05/07 14:35

maisumakun

総合スコア145183

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問