質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.40%
セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

API

APIはApplication Programming Interfaceの略です。APIはプログラムにリクエストされるサービスがどのように動作するかを、デベロッパーが定めたものです。

Q&A

1回答

180閲覧

【Web API】クロスドメインへのCSRFトークンの渡し方

hijaiel

総合スコア2

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

API

APIはApplication Programming Interfaceの略です。APIはプログラムにリクエストされるサービスがどのように動作するかを、デベロッパーが定めたものです。

0グッド

1クリップ

投稿2024/07/15 04:42

Web APIでの、クロスドメインへのCSRFトークンの渡し方についての質問です。

Web APIのサーバーとフロントのドメインが違う場合、サーバー側でクッキーにcsrfトークンをセットしても、フロント側で参照できないと思います。

そのため、フロントでcsrfトークンをクッキーから取り出して、ヘッダに付けて送信する。ということができません。

ですので、JSONでcsrfトークンを返すアクセスポイントを作って、そこにアクセスしたフロント側が自分でクッキーにcsrfトークンを保存するようにする。そうしておけばクッキーからcsrfトークンを必要な時に参照できます。
csrfトークンを返すアクセスポイントは、フロントのドメインのみ許可、プリフライトリクエストが送られるようにします。

質問としては、これがセキュリティ上問題ないのか、ということと、他にこういうやり方のほうがいいというのがあれば教えていただきたいです。

調べてみても似たようなことをしている記事が見当たらなかったので、もしかしたらセキュリティ上良くないやり方なのではと思い質問しました。

よろしくお願い致します。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

「フロントのドメインのみ許可」ができるなら全部制限すればいいだけなのでCSRFは不要。

クロスドメインでのリクエストを受け付けたい時点でCSRFは関係ないのでAPIトークンで認証するしかなくなる。

投稿2024/07/16 00:55

退会済みユーザー

退会済みユーザー

総合スコア0

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

まだベストアンサーが選ばれていません

会員登録して回答してみよう

アカウントをお持ちの方は

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.40%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問