編集部からのお知らせ
宇宙ビジネスの記事まとめダウンロード
記事まとめ「テレワーク常態化で見えたこと」

Firefox + NoScript vs クリックジャッキング

文:Ryan Naraine(Special to ZDNet.com) 翻訳校正:石橋啓一郎

2008-09-28 09:01

 私の書いた、複数のブラウザに関するクリックジャッキングの脅威の記事に対し、有名なFirefoxのNoScriptプラグインの作者であるGiorgio Maone氏から、次のような電子メールを受け取った。

Hi Ryan,

 あなたのクリックジャッキングの記事のNoScriptに関するコメントに多くの憶測と混乱があり、NoScriptは(この問題を)緩和できないとされているようだ。

 私はこの攻撃がどのような仕組みで働くかに関する詳細な情報に触れたことがある。そして、次のような説明ができる。

  1. これは本当に恐ろしい問題だ。
  2. デフォルトの設定のNoScriptは、可能性のある攻撃シナリオの多く(もっとも現実的で、効果があり、危険なもの)を防ぐことができる。これについては、Jeremiah Grossman氏自身のコメントを参照して欲しい。
  3. NoScriptで100%の保護を得るためには、以下のオプションをチェックする必要がある。Plugins|Forbid <IFRAME>

Cheers,

Giorgio

 また、私は影響を受けるベンダーの地位の高い情報提供者から、この問題の本当の深刻さについて、個人的な確認をもらった。私が聞いたことを一言で言えば、これは本当に「非常に恐ろしく」、適切な修正は「ほとんど不可能」だということだ。

 BreakingPointのTod Beardsley氏が、クリックジャッキングに関する憶測といくつかの概念実証コードを投稿している。

この記事は海外CNET Networks発のニュースをシーネットネットワークスジャパン編集部が日本向けに編集したものです。海外CNET Networksの記事へ

ZDNet Japan 記事を毎朝メールでまとめ読み(登録無料)

特集

CIO

モバイル

セキュリティ

スペシャル

ホワイトペーパー

新着

ランキング

  1. クラウドコンピューティング

    MITスローン編著、経営層向けガイド「AIと機械学習の重要性」日本語版

  2. クラウドコンピューティング

    AWS提供! 機械学習でビジネスの成功を掴むためのエグゼクティブ向けプレイブック

  3. クラウドコンピューティング

    DX実現の鍵は「深層学習を用いたアプリ開発の高度化」 最適な導入アプローチをIDCが提言

  4. セキュリティ

    ランサムウェアを阻止するための10のベストプラクティス、エンドポイント保護編

  5. セキュリティ

    テレワークで急増、リモートデスクトップ経由のサイバー脅威、実態と対策とは

NEWSLETTERS

エンタープライズ・コンピューティングの最前線を配信

ZDNet Japanは、CIOとITマネージャーを対象に、ビジネス課題の解決とITを活用した新たな価値創造を支援します。
ITビジネス全般については、CNET Japanをご覧ください。

このサイトでは、利用状況の把握や広告配信などのために、Cookieなどを使用してアクセスデータを取得・利用しています。 これ以降ページを遷移した場合、Cookieなどの設定や使用に同意したことになります。
Cookieなどの設定や使用の詳細、オプトアウトについては詳細をご覧ください。
[ 閉じる ]