Cookie の HTTPOnly (インスタンスセキュリティ強化)

  • リリースバージョン: Xanadu
  • 更新日 2024年08月01日
  • 所要時間:1分
  • glide.cookies.http_only プロパティを使用して、機密性の高い Cookie の HTTPOnly 属性を有効にします。

    HTTPOnly 属性は、JavaScript などのクライアント側スクリプトを使用した Cookie へのアクセスを許可しないため、クロスサイトスクリプティングなどの攻撃を防止するために使用します。クロスサイトスクリプティングのリスクは排除されませんが、一部の悪用ベクトルは排除されます。

    詳細情報

    属性 説明
    プロパティ名 glide.cookies.http_only
    構成タイプ システムプロパティ (/sys_properties_list.do)
    インスタンスセキュリティセンターでの構成 あり
    目的 クライアント側スクリプトが保護された Cookie にアクセスするリスクを軽減すること
    推奨値 true
    機能への影響度 (低) この修正では、セッション Cookie に HTTPOnly フラグが追加されるため、Cookie の盗難を防ぎます。
    • ユーザーの Cookie にアクセスするために JavaScript を必要とするカスタム機能がある場合、その機能は損なわれます。通常の状況では発生しないはずです。
    • Now Platform がセッション管理を処理するため、カスタムスクリプトがユーザーの Cookie にアクセスする理由はありません。
    セキュリティリスク (中) アプリケーションのセッション Cookie はエンドユーザーを認証し、アプリケーションに対する暗黙的なアクセス権限を付与します。つまり、セッション Cookie の盗難やエクスポートの防止が必要になります。HTTP Only フラグは、JavaScript インジェクションまたはクロスサイトスクリプティングの脆弱性による盗難からセッション Cookie を保護します。
    参照 利用可能なシステムプロパティ

    システムプロパティの追加または作成の詳細については、「Add a system property」を参照してください。