#t_wada_sushi

0
azu @azu_re

CookpadみたいなサイトがHTTPSにするのに難しい話 #t_wada_sushi

2017-01-23 20:56:54
azu @azu_re

HTTPSからHTTPへのリクエストがあるとブロックされる。 = mixed content #t_wada_sushi

2017-01-23 20:57:12
azu @azu_re

mixed contentには二種類 active mixed content = DOMいじれる passive mixed content = DOMいじれない #t_wada_sushi

2017-01-23 20:57:39
azu @azu_re

Adはactive mixed contentになりやすい。 「外れAdガジャ問題」 #t_wada_sushi

2017-01-23 20:59:01
azu @azu_re

「アドガジャ問題」によりHTTPSのサイトがmixed contentとなっちゃうことがある。 #t_wada_sushi

2017-01-23 20:59:41
azu @azu_re

AdサービスはHTTPS対応していても、中身の雑な広告があるとmixed contentになってしまう #t_wada_sushi

2017-01-23 21:00:02
azu @azu_re

はてな記法でiframeの先のサイトがHTTPだと死ぬので、簡単に移行できない。 ユーザーが自由に入力できるサイトは同じ問題 #t_wada_sushi

2017-01-23 21:01:21
azu @azu_re

#t_wada_sushi "‘HTTP_UPGRADE_INSECURE_REQUESTS’って何?(Upgrade-Insecure-Requests: 1) at softelメモ" softel.co.jp/blogs/tech/arc…

2017-01-23 21:04:07
azu @azu_re

#t_wada_sushi "Chrome 43でUpgrade Insecure Requestsに対応してた - あすのかぜ" d.hatena.ne.jp/ASnoKaze/20150…

2017-01-23 21:04:40
azu @azu_re

mixed contetntの問題はmixed contentが起きてるか分からないこと。 #t_wada_sushi

2017-01-23 21:05:53
azu @azu_re

Upgrade Insecure RequestsはhttpだけのURLは404になるので、管理者は分かる #t_wada_sushi

2017-01-23 21:06:06
azu @azu_re

#t_wada_sushi passive mixed contentでも表示しない。 "CSP: block-all-mixed-content - HTTP | MDN" developer.mozilla.org/en-US/docs/Web…

2017-01-23 21:06:56
azu @azu_re

CSP: block-all-mixed-content はpassiveでもひっかかるので、CSP reportで管理者はmixed contentを知ることができる。 #t_wada_sushi

2017-01-23 21:07:40
azu @azu_re

CSP reportに偽リクエストを投げられる #t_wada_sushi

2017-01-23 21:09:01
azu @azu_re

「クライアントのログ問題」 #t_wada_sushi

2017-01-23 21:10:25
azu @azu_re

XSSがなくてもCSPのinline scriptのreportが来る。 Chrome拡張、ブックマークレットとかクライアントはノイズデータが多い #t_wada_sushi

2017-01-23 21:11:23
azu @azu_re

#t_wada_sushi 「CSP は report-only モードで動作させることが可能です」 "Content Security Policy (CSP) - Web セキュリティ | MDN" developer.mozilla.org/ja/docs/Web/Se…

2017-01-23 21:12:07
azu @azu_re

ウェブサービスがHTTPSに移行する場合は、CSPにはreport-onlyで実際の状態を集めてから判断するのが良い #t_wada_sushi

2017-01-23 21:12:55
azu @azu_re

CSPのreportは発生した瞬間にreportされる。 特にqueueとかはされないし、HTTP/2対応してない。 #t_wada_sushi

2017-01-23 21:15:26
azu @azu_re

#t_wada_sushi "質問は恥ではないし役に立つ - Qiita" qiita.com/seki_uk/items/…

2017-01-23 21:22:53
azu @azu_re

今一番期待する開発者ツールの機能。 タイムマシーン機能 in Firefox #t_wada_sushi

2017-01-23 21:23:38