エンタープライズ(法人) AV ホームWiFi モバイルWiFi サポート

クロスサイトリクエストフォージェリー (CSRF, XSRF) はウェブブラウザのウェブサイトの信頼を通して行われるものです。
ウェブサイトにログインしたとき、攻撃者は、利用していない状態でも、あなたに成りすまし、サイトに対してリクエストを行います。
たとえば、掲示板やSNSのアカウントにログインしている際に、攻撃者はあなたがウイルスのダウンロードリンクを投稿するようにリクエストを送ることができます。
銀行の口座にログインしている時に、攻撃者は、あなたの口座から攻撃者の口座へ送金を行うこともできます。

クロスサイトスクリプティング(XSS) は、ウェブサイトやウェブ主体のアプリケーションの脆弱性を通して行われます。
XSS 攻撃は、攻撃者がブラウザクッキーやセッショントークン、あるいはサイトとともに保存されている個人情報などの情報のアクセスを得るために信頼されているウェブサイトに悪意のあるコードを送信します。

最も一般的な方法は、Eメールの中に HTML を埋め込んだり、Java スクリプトを Eメールやウェブに埋め込むものです。

残念なことに、すべての CSRF, XSS 攻撃を完全に防ぐことはできません。対策はウェブサイトや使用するアプリケーションに行う必要があります。
しかし、以下のようなベストプラクティスを行うことで CSRF や XSS 攻撃からのリスクを軽減することができます:
 

これらのセキュリティ対策は Open Web Application Security Project (OWASP) Cross-Site Request Forgery (CSRF) Prevention Cheat Sheet (英語)
を元に作成されています。

  • 使用後は速やかにウェブサイトからログアウトを常に行う。特に、支払いや個人情報などに関わるサイトは要注意
  • 送信者が誰かわからないメールに添付されているファイルは絶対開かない
  • 信頼に値しない、あるいは依頼していない添付ファイルは絶対開かない
  • リンクや写真、添付ファイルがある大量のメールは疑うこと。たとえ、知っている人たちからであっても疑ってみること。
    ウイルスによって Eメールアカウントがのっとられている可能性もあるため。
  • ウェブブラウザは常に最新のバージョンにアップデートしておくこと。
    開発が呈しているブラウザは使用しないこと。セキュリティの脆弱性は定期的にみつかるため、ブラウザは常にアップデートを行う必要がある。
  • ウェブブラウザでパスワードやログイン情報を保存しない
  • ウェブブラウザで個人情報や金銭的な情報を保存しない
  • ウェブサイトで、特に銀行やショッピングサイトにて、ログイン情報を含む個人情報を記憶させない。
    ウェブサイトでクッキーを使用して記憶させると、保存されたクッキーは、CSRF や XSS 攻撃のリスクになり得る
  • 定期的にウェブブラウザのデータやクッキー情報を消去すること。できることなら、ブラウザを使うたびに行う。
    ほとんどのブラウザでは、アドオンとして、たとえば Click & Clean などはブラウザを閉じたときに自動的にこれらの情報を消去してくれます。
    Click & Clean は FirefoxChrome.で利用可能です。
  • NoScript (Firefoxでは利用不可) などのブラウザアドオンを利用し、信頼されているウェブサイト以外のJavaスクリプトの実行をブロックを実施する。
    Java スクリプトは、知らないうちに実行される典型的なCSRF や XSS 攻撃の手段。

Java スクリプトは、通常多くのウェブサイトで必須となっており、まったく使用しないことはウェブブラウザを使用する上で影響があります。
しかしながら、CSRF, XSS 攻撃を始めて、その他のウェブに関する攻撃のリスクを軽減するためには有益な手段となります。

  • 2つの違うブラウザを使用する。1つは、個人情報などを扱うウェブブラウザ、たとえば、ショッピングや銀行。そして、もう1つのウェブブラウザはウェブ閲覧として自由に使用する。
    たとえば、Firefox を NoScript, Click & Clean のアドオンを入れて、オンラインバンク、ショッピング利用目的で使用する。
    別のウェブブラウザ、たとえば Chrome や Safari では、通常のウェブ閲覧を行う。

CSRF や XSS 攻撃に関する詳細は、OWASP The Ten Most Critical Web Application Security Risks 12 ページを参照。(英語)

コンピュータやウェブセキュリティに関する詳細は、United States Computer Emergency Readiness Team (US-CERT) の以下の記事を参照ください。

Securing Your Web Browser(英語)

前回の更新:07/07/2025 | 記事ID: 000037851

この記事の対象:

最近閲覧した記事

    表示言語:

    • United States (English)
    • 日本 (日本語)

    表示言語:

    サポートチームが対応いたします。

    電話
    チャット
    Eメールアドレス