MENU
カタログクリップ
本ページはプロモーションを含みます。

MacOSのChromeで、XSS Auditorを無効にする方法(2016年3月以降)

2020 6/28
広告
コンピューター
2017年6月3日2020年6月28日

XSSの演習用に、Google ChromeのXSSフィルタ機能 XSS Auditorを無効にする方法を紹介します。

目次

その方法

次のようにターミナルで入力することで、XSS Auditorを無効にしたChromeを起動することが出来ます。

open -na Google\ Chrome --args --disable-xss-auditor --user-data-dir="/tmp/chrome"

この方法では、新規アカウントでChromeを起動するので、通常使用しているアカウントの情報が漏れません。

またこの方法では、多重起動をしますので、通常使用するアカウントでChromeを起動したままで、別ウィンドウを開きます。

/tmp/chromeの部分は、新規アカウントのディレクトリです。適当なフォルダを設定してください。/tmpディレクトリ以下を指定するとMacOSの再起動時にクリアされます。

概要

「体系的に学ぶ安全なWebアプリケーションの作り方」という本で、XSSの動作を演習することが出来ます。しかし、最近のGoogle ChromeやSafariでは「XSS Auditor」というXSSを防止する機能が働き、演習を進めることが出来ません。

Chrome で XSS Auditorを閲覧者側から無効にするには、起動時のオプションを追加するしかありません。指定するタブのみ無効にしたり、起動中に「設定」メニューから無効にすることは現在のところ出来ません。オプションは、–args引数に続いて指定します。–disable-xss-auditorというオプションでXSS auditorを無効にできます。

また、Chrome 49 (2016/3)以降では、XSS Auditorを無効にする場合は、使用するユーザディレクトリを起動オプションに明示しなくてはいけなくなりました。ユーザディレクトリは、–user-data-dirで指定します。

方法詳説

そういうわけで、まずはターミナルを開きます。

ターミナルから単純にChromeを起動するには次のようにします。

open -a Google\ Chrome

このコマンドは、アプリケーションディレクトリ中のChrome(/Applications/Google Chrome)を起動するという意味です。

さらに、多重起動を許可するため、openにnオプションをつけます。

open -na Google\ Chrome

次に、オプションを指定します。

open -na Google\ Chrome --args --disable-xss-auditor --user-data-dir="/tmp/chrome"

これで冒頭で紹介したコマンドになりました。

動作テスト

試しに、XSSで利用者のセッションIDを攻撃者にメールで通知する演習を実行しましたが、正しくXSSが実行されメールを受信することができました。(ローカル環境です。)

「体系的に学ぶ 安全なWebアプリケーションの作り方」という本は、PHPでサイトを作っているけれどセキュリティ対策って何すればいいの?とりあえずhtmlspecialcharsで出力しとけばよいんでしょ?別に盗まれて困る情報を扱ってないなら気にしなくていいんでしょ?などと思っている方にお勧めの本です。

わかりやすく解説してあり、すらすら読めてしまいます。

これまでWeb上の情報を調べて対策をしてきましたが、この本で「体系的に学」んでからは、「ここまで対策しておけばここまでは防げる」ということがはっきり分かって安心できるようになりました。

←
→
体系的に学ぶ 安全なWebアプリケーションの作り方 脆弱性が生まれる原理と対策の実践
  • 徳丸 浩 (著)
  • SBクリエイティブ
  • 価格¥3,980(2025/05/25 18:06時点)
  • Amazonで口コミ・レビューを見る
Amazonで探す楽天で探すYahooで探す

以上、MacOSのChromeで、XSS Auditorを無効にする方法(2016年3月以降)でした。

コンピューター

関連記事

  • Speed Wi-Fi DOCK 5G 01の実機使用レビュー。
    2025年4月16日
  • AXE5400VとAX80Vの3つの違い。[Wi-Fiルーター]
    2025年4月7日
  • Archer AXE5400とAX80の3つの違い。[Wi-Fiルーター]
    2025年4月7日
  • Archer AXE5400とAX5400の3つの違い。[Wi-Fiルーター]
    2025年4月6日
  • Archer AX3000とAX1800の2つの違い。[Wi-Fiルーター]
    2025年4月6日
  • Archer AX3000VとAX23Vの2つの違い。[Wi-Fiルーター]
    2025年4月5日
  • Archer AX80とAX5400の3つの違い。[Wi-Fiルーター]
    2025年4月5日
  • Archer AX80VとAX73Vの3つの違い。[Wi-Fiルーター]
    2025年4月5日
カテゴリー
  • コンピューター
    • gnuplot & eps
    • mac
    • matplotlib
    • wordpress
  • ホーム・家電
    • アイロン
    • オーディオ
    • オーラルケア
      • ジェットウォッシャー
      • 音波振動歯ブラシ
    • カメラ
    • カー用品
    • クリーナー
    • テレビ、レコーダー
    • ドアホン
    • メンズ美容家電
      • ラムダッシュ
    • ルンバ
    • 一覧比較
    • 工具
    • 浄水器
    • 温水洗浄便座
    • 炊飯器
    • 空気清浄機・加除湿機
    • 空調・季節家電
    • 美容家電
      • フェイスケア
      • ヘアケア
      • ボディーケア
    • 血圧計
    • 調理器具
    • 電子レンジ
  • 健康
  • 家事
    • パン
    • 料理
    • 育児
    • 食品
      • おせち
      • コーヒー
  • 書籍
  • 知識
  • 趣味
    • ペン字
    • ロードバイク・クロスバイク
    • 車
    • 鉄道模型
    • 電子工作
サイト内検索
最近の投稿
  • モナークHGとモナークM7の4つの違い。[ニコン双眼鏡]
  • ニコン モナーク M7とM5の4つの違い。[双眼鏡]
  • Speed Wi-Fi DOCK 5G 01の実機使用レビュー。
  • RZ-760、GT-760、ST-760の違い。[ガス缶・CB缶]
  • RZ-730、RZ-730S、RZ-730SBK、RZ-730SWH、ST-Y450の違い。
  • TC-EA35WとTC-E123SBKの違いを比較。[スティッククリーナー]
  1. ホーム
  2. コンピューター
  3. MacOSのChromeで、XSS Auditorを無効にする方法(2016年3月以降)
  • ホーム
  • プライバシーポリシー

© カタログクリップ
contact@beiznotes.org

目次