質問編集履歴
1
内容のフォーマットをリスト形式へ変更
title
CHANGED
File without changes
|
body
CHANGED
@@ -12,22 +12,20 @@
|
|
12
12
|
```
|
13
13
|
|
14
14
|
<画面例>
|
15
|
-
```ここに言語を入力
|
16
|
-
・ログイン/ログアウト:要対策
|
17
|
-
・注文データの変更画面(+変更メソッド):要対策
|
18
|
-
・顧客検索画面(Postでパラメタを送信し、検索結果を一覧表示する):不要(検索のみなので攻撃のインパクトはなし?)
|
19
|
-
・注文CSVダウンロード(getでパラメタを渡して検索結果データをCSVとしてダウンロードする):不要(ユーザのローカルにダウンロードするのみなので影響なし?)
|
20
|
-
・売上集計画面(Postでパラメタ送信し、集計した結果を表示する):不要(検索画面と同様)
|
21
|
-
```
|
22
15
|
|
16
|
+
- ログイン/ログアウト:要対策
|
17
|
+
- 注文データの変更画面(+変更メソッド):要対策
|
18
|
+
- 顧客検索画面(Postでパラメタを送信し、検索結果を一覧表示する):不要(検索のみなので攻撃のインパクトはなし?)
|
19
|
+
- 注文CSVダウンロード(getでパラメタを渡して検索結果データをCSVとしてダウンロードする):不要(ユーザのローカルにダウンロードするのみなので影響なし?)
|
20
|
+
- 売上集計画面(Postでパラメタ送信し、集計した結果を表示する):不要(検索画面と同様)
|
21
|
+
|
22
|
+
|
23
23
|
<CSRF対策が必要かどうかの検討軸>
|
24
|
-
```ここに言語を入力
|
25
24
|
また、CSRF対策が必要かどうかを判断する観点を思いつくものをピックアップしたのですが、
|
26
25
|
こちらも皆様からご覧になって必要ではない観点などございますでしょうか(漏れている観点など)?
|
27
|
-
|
26
|
+
- ログイン/ログアウト処理は対応が必須
|
28
|
-
|
27
|
+
- データの変更や追加、メール送信などが実行される画面やメソッドには基本的に対応が必要
|
29
|
-
|
28
|
+
- データの検索のみ実施している画面、メソッドは対応不要
|
30
|
-
```
|
31
29
|
|
32
30
|
コードが記載できず大変申し訳ありません。
|
33
31
|
皆様のお知恵をお借り出来ますと幸いでございます。
|