【うぇぶせきゅりてぃ】

Webセキュリティ とは?

最終更新:
💡 通信・権限・データの扱いを、それぞれ守る

Webサイトやアプリ、利用者を攻撃による被害から守る取り組み。通信保護、認証・認可、入力の扱い、ブラウザ側の制限、更新や検証などを組み合わせる。

📌 このページのポイント
守る場所ごとに、対策を組み合わせる ブラウザ サーバー HTTPS:通信を保護 CSP 読み込むコード等を ブラウザで制限 認証・認可 誰か/何を許すか サーバーで確認 入力・出力の扱い、更新、検証も必要 一つの対策で、すべてを防ぐものではない
HTTPSは通信、CSPはブラウザが読み込む資源など、認証・認可は主体と権限に関わる。サーバーへ至る万能な防御装置があるわけではない。
ひよこ ひよこ
何を守る取り組み?
ペンギン先生 ペンギン先生
Webサイトやアプリ、その利用者を攻撃による被害から守るものだよ。利用者の情報を他人に読まれないようにしたり、許可していない操作を防いだりする。特定の製品を一つ入れれば完成するものではないんだ。
ひよこ ひよこ
HTTPSなら、全部安全?
ペンギン先生 ペンギン先生
HTTPSで使うTLSは、通信内容の盗み見や改ざんを防ぎ、接続先のサーバーを確認するための技術だよ。でも、アプリ内の権限の誤りや、危険な入力の扱いまで全部直すわけではない。それぞれの問題への対策も必要なんだ。
ひよこ ひよこ
ログインできた人には、何でも許可していい?
ペンギン先生 ペンギン先生
認証と認可を分けよう。認証は誰かを確認すること、認可はその人などにどの操作やデータへのアクセスを許すか決めることだよ。ログイン済みでも、他の利用者のデータを見てよいとは限らないんだ。
ひよこ ひよこ
CSPは攻撃を全部止めるの?
ペンギン先生 ペンギン先生
CSPは、ページが読み込めるスクリプトなどをブラウザへ指示し、XSSの危険を減らすためなどに使う。設定に応じた制限なので、すべての攻撃を止める万能な壁ではない。入力の検証や、表示する際の適切な変換も組み合わせよう。
ひよこ ひよこ
何を基準に確認すればいい?
ペンギン先生 ペンギン先生
サイトの機能や扱うデータに合わせて、守る対象と想定する攻撃を考えよう。OWASPのASVSは、安全な開発の要件と、対策の検証の土台を提供する。設定しただけで終わらず、機能と防御を確かめ、変更に応じて見直すことも大切だね。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「Webセキュリティ」って出てきたら「Webサイトや利用者を守るため、複数の対策を組み合わせる取り組み」と思えればだいたいOK!
📖 おまけ:英語の意味
「Web Security」 = Webセキュリティ
💬 そのまま「Webの安全性」を意味する言葉だよ。特定の技術ではなく、対策分野全体を指す幅広い言葉として使われているよ。

参考資料

← 用語集にもどる