アンケートご協力のお願いgihyo.jpでは,2010年度に向けて豪華プレゼントが当たる読者属性アンケートを実施しております。ご協力ください。

gihyo.jp » DEVELOPER STAGE » 連載 » ここが危ない!Web2.0のセキュリティ » 第8回 Wikiのセキュリティ

ここが危ない!Web2.0のセキュリティ

第8回 Wikiのセキュリティ

「ユーザ参加型サービス」のもつ危険性

一般的なWebアプリケーションでは,HTMLタグとなる文字をエスケープしていれば,それがクロスサイトスクリプティング対策にもなっていました。しかし,Wikiやブログのようなユーザ参加型のサービスの場合,HTMLタグとなる文字を単純にエスケープすることはできません。ユーザに参加してもらう,つまりユーザにHTMLを記述してもらう場合があるためです。ユーザの中には素直なユーザだけではなく,不正なスクリプトを混入させようと狙っている攻撃者も存在します。

というわけで,今回から2回に渡って,ユーザ参加型のサービスを提供しつつ,セキュリティを確保する方法について見ていきます。今回はWikiのセキュリティについて考え,次回はブログのセキュリティを考えたいと思います。

Wikiのセキュリティ要件

基本的にWikiには認証という考えは無く,不特定多数の人が誰でも記事を編集できるようになっています。認証が無い代わりに変更履歴として,IPアドレスと変更箇所が記録されます。この方法のセキュリティレベルは決して高いとは言えませんが,攻撃に対して十分な抑止効果を発揮しており,セキュリティと利便性のトレードオフという観点では,バランスの取れた位置にあると思います。

Wikiを提供する際に難しいのは,クロスサイトスクリプティング対策です。文字装飾や整形のためのHTMLタグは許可しつつ,スクリプトは許可しないようにする必要があるためです。

ここでひとつ例を挙げて考えます。
たとえば見出しを表示する場合,HTMLでは以下のように記載します。

<H2>見出し</H2>

さて,ここで入力された文字列が単なる見出しであり,スクリプトが実行されないかをチェックする必要があります。そのためには以下のような処理を行えばよいと考えられます(図1)。

  1. HTMLを構文解析する
  2. 許可されたタグであるかをチェックする
  3. 許可された属性,属性値であるかをチェックする

図1 スクリプトチェックフロー

図1 スクリプトチェックフロー

Wikiにおけるセキュリティ対策の問題点

それでは上記の方法でスクリプトの混入を防ぐことができるかを考えてみます。

まず,以下の2つのHTMLを見てください。どのように構文解析すればよいでしょうか。そして,スクリプトが実行されると思いますか?

1.html

<H2/</onmouseover=alert('sst')
<b>見出し</H2>

2.html

<script src=a.js?<H2>見出し</H2>

正解は表1のようになります。

表1 ブラウザによる構文解析の違い

1.html2.html
Internet Explorer 6×
Internet Explorer 7×
Firefox 2.0.0.7×
Opera 9.23××
Safari 3.0.3××
○:実行される
×:実行されない
(バージョンは執筆時点での最新版, OSはWindows XP)

ご覧のとおり,ブラウザによって異なる結果になっています。HTMLの構文解析はブラウザによって解釈の異なる部分もあるため,解析しきれないというのが現実です。また,今後各ブラウザがいつ仕様変更されるかもわかりません。

次に以下をご覧ください。攻撃者は以下のようなHTMLを挿入してくることが考えられます。

  1. <H2/onmouseover=alert('xss')>見出し</H2>
  2. <H2 onmouseover=alert('xss')>見出し</H2>
  3. <H2 style="{javascript:expression(alert('xss'))}">見出し</H2>
  4. <H2 style="{a:expression(alert('xss'))}">見出し</H2>
  5. <H2 style="{javascript:expression(alert('xss'))}">見出し</H2>

たとえば構文解析がうまくできていなかった場合,上記1番のスクリプトが混入します。
許可された属性値であるかのチェックがうまくできていなかった場合,2~5番のスクリプトが混入します。
つまり,ブラックリスト方式では漏れなくチェックできそうにありません。実際,ブラックリスト方式を採用しているサイトでは多くの対策漏れが見つかっています。

著者プロフィール

福森大喜(ふくもりだいき)

株式会社セキュアスカイ・テクノロジー CTO。大学の授業で作成したプログラムのセキュリティホールを指摘されたのがきっかけでセキュリティの道に進む。セキュリティベンダーでIDS,IRT等に従事した後,Webアプリケーションのセキュリティ検査サービスを立ち上げる。2006年4月に株式会社セキュアスカイ・テクノロジーを設立。

URLhttp://www.securesky-tech.com/

コメント

コメントの記入

パスサポ

多数の情報処理技術者試験対策書籍の発行実績を誇る技術評論社がお届けする,資格試験合格サイト「めざせ! 情報処理試験 パスサポ」が開設されました。

ピックアップ

サクセスストーリーに続く,快適サーバー運用管理のヒント!

データの増大,煩雑な管理,システムダウン,セキュリティなど,迫りくる課題からシステム管理者の負担を軽くするポイントを解説します。

gihyo.jp インフラエンジニア情報局

ネットワークやITにかかわるあらゆる業種で必要とされるインフラエンジニアに向けた技術情報や心構え,その魅力について多角的に紹介。

テストエンジニア ステーション

いま,ITに関わるあらゆる開発業務で注目されつつあるテスト系エンジニアをターゲットにしたコンテンツサイトを展開します。

一行クイックアンケート

gihyo.jpで取り上げてほしいネタは?

※検索はページ右上の検索ボックスをご利用ください。

その他の連載

キーパーソンが見るWeb業界

本連載はWeb Site Expert/gihyo.jpとの連動企画です。阿部淳也, 長谷川敦士, 森田雄のお三方による,Web業界をテーマにした座談会です。

きたみりゅうじの聞かせて珍プレー

ソフトウェア開発の現場で体験したトホホな失敗,思わずうなる珍プレーをきたみりゅうじ氏が四コママンガで紹介。みなさんからの投稿もお待ちしてます!

ActionScript 3.0で始めるオブジェクト指向スクリプティング

野中文雄氏が,簡単なスクリプトは書いたことがあるという初級者を対象に,ActionScript 3.0の基本からクラス定義までを解説します。

まだ間に合う「ITパスポート」受験対策 原山先生の短期合格塾

この連載では,4月18日のITパスポート試験の受験に向けて,短い期間で効率良く受験対策を行う方法や,確実に得点するための裏ワザなどを伝授していきます。

Ubuntu Weekly Recipe

Ubuntuの強力なデスクトップ機能を活用するための,いろいろなレシピをお届けします。

C/C++プログラマのためのDTrace入門

よくカーネルのチューニングや解析で活用されるDTraceですが,実はユーザプログラムの開発においても非常に有用です。連載ではC/C++プログラマやテストに関わる方向けにDTraceの使い方を解説します。

Blogopolisから学ぶ計算幾何

計算幾何学は,図形に関するアルゴリズムを研究するコンピュータサイエンスの一分野です。本連載では,ビジュアルブログ検索エンジン「Blogopolis」で採用されている計算幾何のアプローチを例に取り上げながら,計算幾何の初歩を実践的に学習します。

検索エンジンはいかにして動くのか?

本連載では, 今や誰もが利用している検索エンジンの中身を,全体の仕組みやデータ構造,アルゴリズムから分散インデックスまで,最近の研究事例も交えて紹介します。

連載一覧

gihyo.jp

  • DEVELOPER STAGE
  • ADMINISTRATOR STAGE
  • WEB+DESIGN STAGE
  • LIFESTYLE STAGE
  • SCIENCE STAGE
  • NEWS & REPORT

書籍案内

  • 新刊書籍
  • 書籍ジャンル一覧
  • 書籍シリーズ一覧
  • 新刊ピックアップ
  • ロングセラー
  • 電脳会議

定期刊行物一覧

  • Software Design
  • WEB+DB PRESS
  • Web Site Expert
  • 組込みプレス