Django Academy · レッスン

XSS、CSRF、SQL Injection対策

Djangoの保護機能を正しく使います

レッスン 3/413 ステップ

「XSS、CSRF、SQL Injection対策」はCoddyKit上の無料Django Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはDjango Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Django Academyコースには全4レッスンが含まれています。

Web における3大攻撃

Web への侵害の多くは、XSS、CSRF、SQL インジェクションという古典的な3つの攻撃によるものです。Django は通常どおり使用すれば、この3つすべてを防御できます。🛡️

XSS とは

XSS は、攻撃者が入力したテキストが、別のユーザーのブラウザーで実行可能な HTML やスクリプトとして表示されることで発生します。これによりデータを盗まれたり、ページを乗っ取られたりします。

テンプレートは自動エスケープする

Django のテンプレートエンジンは変数を自動エスケープし、危険な文字を安全なエンティティに変換します。ユーザー入力に含まれるスクリプトはコードではなく、無害なテキストとして表示されます。

<p>{{ user_comment }}</p>

エスケープを無効にしない

safe フィルターと mark_safe はエスケープを無効にします。完全に信頼できるコンテンツにのみ使用してください。そうしないと、自ら XSS の入り口を再び開くことになります。

{{ user_comment|safe }}

CSRF とは

CSRF は、ログイン中のユーザーのブラウザーをだまして、サイトに対して隠しリクエストを送信させます。その結果、パスワード変更など、ユーザーが意図していない操作が実行されます。

CSRF トークン

Django は、各セッションに関連付けた秘密の CSRF トークン によって CSRF を防ぎます。別サイトから偽造されたフォームには正しいトークンを含められないため、POST は拒否されます。

フォームにトークンを追加する

すべての POST フォーム内に csrf_token タグを配置します。Django が隠しフィールドを挿入し、送信時に自動で検証します。

<form method="post">{% csrf_token %}
  ...
</form>

SQL インジェクションとは

SQL インジェクション は、ユーザー入力を通じて悪意のある SQL をクエリに紛れ込ませる攻撃です。攻撃者が本来アクセスできないデータを読み取ったり、変更・削除したりできてしまいます。

ORM が保護してくれる

ORM を使えば、デフォルトで安全に処理できます。値がパラメーター化されるため、ユーザー入力は実行可能な SQL ではなく、単なるデータとして扱われます。

Article.objects.filter(title=user_input)

生 SQL をパラメーター化する

生 SQL を記述する必要がある場合でも、入力値を文字列に直接連結してはいけません。値を パラメーター として渡し、ドライバーに安全にエスケープさせてください。

Article.objects.raw("SELECT * FROM blog_article WHERE id = %s", [pk])

Content Security Policy を追加する

XSS に対する多層防御として、Content Security Policy はブラウザーに実行を許可するスクリプトを伝えます。悪意のあるマークアップが通り抜けても、被害を抑えられます。

クイックチェック

Django がこれらの攻撃をどのように防いでいるか、1問確認しましょう。

まとめ: デフォルト設定は味方

テンプレートの自動エスケープ、CSRF トークン、パラメーター化された ORM によって、XSS、CSRF、SQL インジェクションを防げます。デフォルト設定を維持すれば、安全性も維持できます。🙌

無料で開始

AI チューターと学ぶ Python — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
30
レッスン
120

よくある質問

「XSS、CSRF、SQL Injection対策」レッスンは無料ですか?

はい。「XSS、CSRF、SQL Injection対策」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Django Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Django Academyコースには全4レッスンが含まれています。

「XSS、CSRF、SQL Injection対策」で何を学びますか?

Djangoの保護機能を正しく使います ブラウザで直接実行するハンズオンコードでDjango Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Django Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのDjango Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「XSS、CSRF、SQL Injection対策」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このDjango Academyレッスンでコードを書いて実行できますか?

はい。すべてのDjango Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. DEBUG、SECRET_KEY、ALLOWED_HOSTS
  2. HTTPS、HSTS、Secure Cookies
  3. XSS、CSRF、SQL Injection対策
  4. Deployment Checklistの実行
← Django Academyに戻る