JavaScriptはiframe内のCSPメタタグから脱出できるか?
本文の状態
日本語全文を表示中
詳細モードで約1分の本文を読めます。
研究者が、別ドメインを使用せずにサンドボックス化されたiframe内のコンテンツにCSPヘッダーを適用する方法を調査し、iframeコンテンツの先頭にCSPメタタグを挿入できることを発見した。
Source Article
元記事を日本語で読む
本文に関係しない購読案内、埋め込み通知、サイト内プロモーションは除いています。
調査: iframe 内の CSP メタタグから JavaScript が脱出できるか?
クロード・アーティファクト(Claude Artifacts)の独自バージョンを構築する際、ファイルをホストするために別ドメインを使用せずにサンドボックス化された iframe 内のコンテンツに CSP(Content Security Policy)ヘッダーを適用するオプションについて興味を持ちました。その結果、iframe コンテンツの先頭に meta タグを注入すると、その後に信頼できない JavaScript によって操作されようとしても、それらが遵守されることがわかりました。
タグ: iframes, security, javascript, content-security-policy, sandboxing
原文を表示
Research: Can JavaScript Escape a CSP Meta Tag Inside an Iframe?
In trying to build my own version of Claude Artifacts I got curious about options for applying CSP headers to content in sandboxed iframes without using a separate domain to host the files. Turns out you can inject `` tags at the top of the iframe content and they'll be obeyed even if subsequent untrusted JavaScript tries to manipulate them.
Tags: iframes, security, javascript, content-security-policy, sandboxing
同じ出来事を2媒体で確認
同じ出来事を扱う別媒体の記事です。見出しと公開時刻を比較できます。
今日のまとめ
AIデイリーブリーフで今日の重要ニュースをまとめ読み