はまちちゃん問題とReST

| コメント(0) | トラックバック(0)
CSRFっていうんですかへー。

GETでリソースを操作できてしまうことが問題なんですよね...。例えばIMGタグを許容する場所でGETによるリソース操作可能URLをsrc=に貼っとけば、表示と同時にリソースが操作されてしまうわけで。ReSTですとかいっていて、実はGETでリソースを操作してしまう「API」ってたくさんあるんですよね...。あー耳が痛い。まあPOSTにすれば無問題なわけではないけど、少なくともIMGだのIFRAMEだのSCRIPTだので、貼っただけで呼び出されることが確定することはないわけで。

WebサイトではPOSTを使っていても、意外と同じクエリ文字列をGETで送っても通ってしまう実装ってたくさんあるんで、この手の問題って今後も増えていくんだろうなぁ。あー耳が痛い。


--------

トラックバック(0)

トラックバックURL: http://www.luckypines.com/cgi-bin/mt/bt-tm.cgi/444

コメントする

このブログ記事について

このページは、Fumiaki Yoshimatsuが2005年4月24日 08:52に書いたブログ記事です。

ひとつ前のブログ記事は「Amazonにタグが!」です。

次のブログ記事は「まともなSOAの解説」です。

最近のコンテンツはインデックスページで見られます。過去に書かれたものはアーカイブのページで見られます。