アンケートご協力のお願いgihyo.jpでは,2010年度に向けて豪華プレゼントが当たる読者属性アンケートを実施しております。ご協力ください。

gihyo.jp » DEVELOPER STAGE » 連載 » ここが危ない!Web2.0のセキュリティ » 第9回 ブログのセキュリティ

ここが危ない!Web2.0のセキュリティ

第9回 ブログのセキュリティ

今回は,ブログサービスを提供する場合のセキュリティを考えてみます。ブログには前回説明したWikiと似ている部分がありますので,共通点と相違点という観点から見ていきたいと思います。

Wikiとブログの共通点

両者の共通点はユーザ参加型,つまりユーザにHTMLを編集させるという点です。そのため,ブログにおける懸念事項やそれに対するセキュリティ要件もWikiと似ています。

Wikiで使われるWiki記法は,セキュリティを確保する一方で表現の自由度が落ちるという欠点がありました。ブログの場合は,より幅の広い表現ができたほうがユーザの満足度も高くなり,多くのブログユーザを獲得できるため,表現の自由度を落としたくはありません。そのためHTMLを直接編集する機能も備えておきたいというケースもあると思います。さらにスクリプトも許可したいケースもあると思います。しかしどんなHTMLやスクリプトでも許可するわけではなく,不正なスクリプトにより被害が起こらないようにしておく必要があります。

Wikiとブログの相違点

Wikiは1つのページを複数人で編集していましたが,ブログでは複数人がそれぞれ自分のページを持つことになります。各ページを編集するのは基本的に1人ですが,他の人はコメントを書き込むことができます。また,ブログは個人の重要な情報発信ツールでもありますので,検索エンジンに引っかかりやすくする必要もあります。これはSEO(Search Engine Optimization)対策と呼ばれています。SEO対策ではドメインが重要な意味を持ちます。

Googleは,ドメインが同一であれば1つのサイトとみなすようです。そして検索結果に表示されるのは,1つのサイト(1つのドメイン)につき2つまでとなっています。大手ブログサービスの中でトップ2に入ることは困難ですから,多くのブログは検索エンジンには引っかからないということになります。

一方,サブドメインを用いた場合はそれぞれが別のサイトとしてみなされますので,検索エンジンにも引っかかりやすくなると言われています。

たとえば,http://blog.example.com/というドメインでブログサービスを提供するとします。
この場合,ユーザのページは図1のようになります。

図1 同一ドメインでのブログ提供

図1 同一ドメインでのブログ提供

一方,サブドメインを使用した場合は図2のようになります。

図2 サブドメインでのブログ提供

図2 サブドメインでのブログ提供

どちらの方法を採るかは開発や運用等,いくつかの条件との兼ね合いで考えることになりますが,ここではセキュリティについて考えてみましょう。

ドメインとセキュリティの関係

ブログサービスを同一ドメインで提供する場合とサブドメインで提供する場合では,ユーザがスクリプトを記述するのを許可するかという点が異なっています。

同一ドメイン使用の場合

スクリプトの実行を許可すると,スクリプトを利用して認証Cookieを盗難されてしまうので,スクリプトを禁止にする必要があります。Wikiの場合はHTMLを直接編集させないようにすることでスクリプトを禁止することができましたが,ブログの場合はユーザにある程度HTMLタグを編集させる必要があるため,同じようにはいきません。

ここで,前回の例をもう一度見てみましょう。ブラウザにより構文解析が異なる例を紹介しました。

1.html

<H2/</onmouseover=alert('sst')
<b>見出し</H2>

2.html

<script src=a.js?<H2>見出し</H2>

これらを構文解析する際に,ブラウザごとの挙動の違いまで考慮に入れていたのでは構文解析しきれないと説明しました。ではブログの場合はどのように処理すればよいかを考えてみます。

まず,ブラウザごとの挙動の違いなどは考えずに構文解析するようにし,不完全なHTMLタグが入力されていた場合には,タグと見なさずに構文解析します。

たとえば,1.htmlの場合は先頭のH2はタグとして不十分なため,タグとは見なしません。2行目の<b>はタグですので,許可されたタグかのチェックを行います。許可されたタグである場合には,属性のチェックに入ります。この例の場合,属性はありませんので許可されます。 このように,うまく構文解析ができない場合は安全側に倒れるように構文解析を行い,タグ,属性はホワイトリストでチェックすれば,危険を少なくした上でユーザにHTMLを記述させることができます。

図3 不完全なタグはタグと見なさない

図3 不完全なタグはタグと見なさない

著者プロフィール

福森大喜(ふくもりだいき)

株式会社セキュアスカイ・テクノロジー CTO。大学の授業で作成したプログラムのセキュリティホールを指摘されたのがきっかけでセキュリティの道に進む。セキュリティベンダーでIDS,IRT等に従事した後,Webアプリケーションのセキュリティ検査サービスを立ち上げる。2006年4月に株式会社セキュアスカイ・テクノロジーを設立。

URLhttp://www.securesky-tech.com/

コメント

コメントの記入

パスサポ

多数の情報処理技術者試験対策書籍の発行実績を誇る技術評論社がお届けする,資格試験合格サイト「めざせ! 情報処理試験 パスサポ」が開設されました。

ピックアップ

サクセスストーリーに続く,快適サーバー運用管理のヒント!

データの増大,煩雑な管理,システムダウン,セキュリティなど,迫りくる課題からシステム管理者の負担を軽くするポイントを解説します。

gihyo.jp インフラエンジニア情報局

ネットワークやITにかかわるあらゆる業種で必要とされるインフラエンジニアに向けた技術情報や心構え,その魅力について多角的に紹介。

テストエンジニア ステーション

いま,ITに関わるあらゆる開発業務で注目されつつあるテスト系エンジニアをターゲットにしたコンテンツサイトを展開します。

一行クイックアンケート

gihyo.jpで取り上げてほしいネタは?

※検索はページ右上の検索ボックスをご利用ください。

その他の連載

読むウェブ ~本とインタラクション

ディスプレイで読む活字とそのインタラクション(interaction:相互作用)について,最新Webを紹介しながら読み解いていく。

いま,見ておきたいウェブサイト

この連載では,国内外の最新のウェブサイトを隔週更新で取り上げ,これら最新サイトの特徴や素晴らしい部分を,さまざまな角度から解説していきます。

Windows phoneアプリケーション開発入門

Windows Marcketplace for Mobileがサービス開始され,作成したアプリケーションを個人でも世界をターゲットに公開できる環境が整ってきました。これを機にWindows phoneアプリケーションの開発をしてみませんか?

ここは知っておくべき!Windows Server 2008技術TIPS

5年ぶりのサーバOSとなったWindows Server 2008が出荷されて早2年。2009年にはR2が出荷され,再び注目を集めています。発売前から実施したトレーニングによって感じた,インフラエンジニアの方々に知っておいていただきたい機能を中心にご紹介します。

キーパーソンが見るWeb業界

本連載はWeb Site Expert/gihyo.jpとの連動企画です。阿部淳也, 長谷川敦士, 森田雄のお三方による,Web業界をテーマにした座談会です。

きたみりゅうじの聞かせて珍プレー

ソフトウェア開発の現場で体験したトホホな失敗,思わずうなる珍プレーをきたみりゅうじ氏が四コママンガで紹介。みなさんからの投稿もお待ちしてます!

ActionScript 3.0で始めるオブジェクト指向スクリプティング

野中文雄氏が,簡単なスクリプトは書いたことがあるという初級者を対象に,ActionScript 3.0の基本からクラス定義までを解説します。

まだ間に合う「ITパスポート」受験対策 原山先生の短期合格塾

この連載では,4月18日のITパスポート試験の受験に向けて,短い期間で効率良く受験対策を行う方法や,確実に得点するための裏ワザなどを伝授していきます。

連載一覧

gihyo.jp

  • DEVELOPER STAGE
  • ADMINISTRATOR STAGE
  • WEB+DESIGN STAGE
  • LIFESTYLE STAGE
  • SCIENCE STAGE
  • NEWS & REPORT

書籍案内

  • 新刊書籍
  • 書籍ジャンル一覧
  • 書籍シリーズ一覧
  • 新刊ピックアップ
  • ロングセラー
  • 電脳会議

定期刊行物一覧

  • Software Design
  • WEB+DB PRESS
  • Web Site Expert
  • 組込みプレス