JSON クロスサイトスクリプティング保護チェック
JSON クロスサイトスクリプティング保護の設定
-
アプリケーションファイアウォールプロファイルを JSON として追加します。
-
JSON クロスサイトスクリプティングアクションを設定して、クロスサイトスクリプティングの悪意のあるペイロードをブロックする
JSON タイプのアプリケーションファイアウォールプロファイルの追加
add appfw profile <name> -type (HTML | XML | JSON)
例
add appfw profile profile1 –type JSON
JSONcross-site scriptingAction: block log stats
Payload: {"username":"<a href="jAvAsCrIpT:alert(1)">X</a>","password":"xyz"}
Log message: Aug 19 06:57:33 <local0.info> 10.106.102.21 08/19/2019:06:57:33 GMT 0-PPE-0 : default APPFW APPFW_JSON_cross-site scripting 58 0 : 10.102.1.98 12-PPE0 - profjson http://10.106.102.24/ Cross-site script check failed for object value(with violation="Bad URL: jAvAsCrIpT:alert(1)") starting at offset(12). <blocked>
Counters
1 357000 1 as_viol_json_xss
3 0 1 as_log_json_xss
5 0 1 as_viol_json_xss_profile appfw__(profjson)
7 0 1 as_log_json_xss_profile appfw__(profjson)
JSON クロスサイトスクリプティングの設定アクション
set appfw profile <name> - JSONcross-site scriptingAction [block] [log] [stats] [none]
例
set appfw profile profile1 –JSONcross-site scriptingAction block
例
set appfw profile profile1 -JSONSQLInjectionAction block log stat
GUI を使用して JSON クロスサイトスクリプティング (クロスサイトスクリプティング) 保護を設定する
-
「 プロファイル 」ページで、「 追加」をクリックします。
-
チェックボックスの近くにある実行可能アイコンをクリックします。
-
JSON クロスサイトスクリプティングアクションを選択します。
-
[OK] をクリックします。
-
[NetScaler Web App Firewall プロファイル ]ページで、[ 詳細設定 ]の[ 緩和ルール]をクリックします。
-
リクエストの送信先の URL を入力します。この URL に送信されたすべてのリクエストはブロックされません。
-
[Create] をクリックします。
JSON ベースのクロスサイトスクリプティングのためのきめ細かい緩和の構成
-
キーネーム
-
キーバリュー
考慮すべきポイント
-
値式はオプションの引数です。フィールド名には値式がない場合があります。
-
1 つのキー名を複数の値式にバインドできます。
-
値式には値型を割り当てる必要があります。値の型は、タグ、属性、パターンです。
-
キー名と URL の組み合わせごとに複数の緩和ルールを設定できます。
コマンドインターフェイスを使用して、クロスサイトスクリプティング (XSS) インジェクション攻撃に対する JSON の細粒度緩和の設定
bind appfw profile <profile name> -jsonxssURL <URL> -key <key name> -isregex <REGEX/NOTREGEX> -valueType <keyword/SpecialString> <value Expression> -isvalueRegex <REGEX/NOTREGEX>
bind appfw profile appprofile1 -jsonxssurl www.example.com -key name -isRegex NOTREGEX -valueType Tag “sname” -isvalueRegex NOTREGEX
-
「 緩和ルール 」セクションで、JSON SQL インジェクションレコードを選択し、「 編集」をクリックします。
-
-
有効
-
名前は正規表現ですか
-
キー名
-
URL
-
値のタイプ
-
コメント
-
リソース ID
-
-
[Create] をクリックします。