.. _SpringSecurityLinkageWithBrowser: ブラウザのセキュリティ対策機能との連携 ================================================================================ .. only:: html .. contents:: 目次 :local: | Overview -------------------------------------------------------------------------------- 本節では、ブラウザが提供しているセキュリティ対策機能との連携方法について説明する。 | 主要なWebブラウザは、ブラウザが提供する機能が悪用されないようにするために、いくつかのセキュリティ対策機能を提供している。 | ブラウザが提供するセキュリティ対策機能の一部は、サーバ側でHTTPのレスポンスヘッダを出力することで動作を制御することができる。 Spring Securityは、セキュリティ関連のレスポンスヘッダを出力する機能を用意することで、Webアプリケーションのセキュリティを強化する仕組みを提供している。 .. note:: \ **セキュリティリスク**\ セキュリティ関連のレスポンスヘッダを出力しても、セキュリティへのリスクが100%なくなるわけではない。 あくまで、セキュリティリスクを減らすためのサポート機能と考えておくこと。 なお、セキュリティヘッダのサポート状況はブラウザによってことなる。 .. note:: \ **HTTPヘッダの上書き**\ 後述の設定を行ったとしても、アプリケーションにより、HTTPヘッダが上書きされる可能性は存在する。 | Springがサポートしているセキュリティヘッダ ^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^^ Spring Securityがサポートしているレスポンスヘッダは以下である。 * Cache-Control (Pragma, Expires) * X-Frame-Options * X-Content-Type-Options * Strict-Transport-Security * Content-Security-Policy(Content-Security-Policy-Report-Only) * Referrer-Policy * Permissions-Policy * Clear-Site-Data また、以下のセキュリティヘッダもサポートしているが、OWASPで非推奨とされている。 * X-XSS-Protection * Public-Key-Pins(Public-Key-Pins-Report-Only) * Feature-Policy 詳しくは\ `Response Headers `_\ を参照されたい。 .. tip:: \ **ブラウザのサポート状況**\ これらのヘッダに対する処理は、一部のブラウザではサポートされていない。 ブラウザの公式サイトまたは\ `Browser Support `_\ を参照されたい。 | Cache-Control """""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""" | Cache-Controlヘッダは、コンテンツのキャッシュ方法を指示するためのヘッダである。 | 保護されたコンテンツがブラウザにキャッシュされないようにすることで、権限のないユーザーが保護されたコンテンツを閲覧できてしまうリスクを減らすことができる。 コンテンツがキャッシュされないようにするためには、以下のようなヘッダを出力する。 * レスポンスヘッダの出力例\ **(Spring Securityのデフォルト出力)**\ .. code-block:: text Cache-Control: no-cache, no-store, max-age=0, must-revalidate Pragma: no-cache Expires: 0 .. note:: \ **Cache-Controlヘッダの上書き**\ Spring MVCのControllerクラスが \ ``@SessionAttributes`` \ のフォームクラスを定義している、もしくは、リクエストハンドラで \ ``@SessionAttributes`` \ 属性のModelを使用している場合は、 Cache-Controlヘッダが上書きされる。 .. note:: \ **HTTP1.0互換のブラウザ**\ Spring SecurityはHTTP1.0互換のブラウザもサポートするために、PragmaヘッダとExpiresヘッダも出力する。 | X-Frame-Options """""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""""" | X-Frame-Optionsヘッダは、フレーム(\ ````\ または\ ``