
Nuxt セキュリティ
XSS 対策、CSRF トークン、Content Security Policy、レート制限、入力のサニタイズ、セキュリティヘッダー
1Nuxt Security モジュールとは何ですか?
Nuxt Security モジュールとは何ですか?
回答
Nuxt Security は、HTTP Headers と Middleware を使用して Nuxt 3 アプリケーションを OWASP のセキュリティパターンに従うよう自動的に設定する公式モジュールです。CSP(Content Security Policy)、レート制限、XSS バリデーション、CSRF 保護、セキュリティヘッダーの設定などの機能が含まれます。このモジュールは安全なデフォルト設定を適用しつつ、routeRules を介したルートごとのきめ細かいカスタマイズも可能にします。
2Nuxt Security における script-src のデフォルトの CSP ディレクティブは何ですか?
Nuxt Security における script-src のデフォルトの CSP ディレクティブは何ですか?
回答
デフォルトの script-src ディレクティブは、'self'(同一オリジンのスクリプト)、https:(HTTPS スクリプト)、'unsafe-inline'(インラインスクリプト)、'strict-dynamic'(スクリプトの動的許可)、'nonce-{{nonce}}'(SSR でのインラインスクリプト用 nonce)を使用します。この組み合わせはセキュリティと互換性のバランスを取りますが、本番環境での厳格なセキュリティには 'strict-dynamic' が推奨されます。
3Content Security Policy の文脈における nonce とは何ですか?
Content Security Policy の文脈における nonce とは何ですか?
回答
nonce(number used once)は、リクエストごとにサーバー側で生成される一意のランダムトークンで、CSP ヘッダーとインラインの script タグの両方に含まれます。この特定の nonce を持つインラインスクリプトのみを許可し、正しい nonce を持たない XSS で注入されたスクリプトをブロックします。Nuxt Security では、nonce は SSR で security.nonce: true と script-src 内のプレースホルダー 'nonce-{{nonce}}' によりデフォルトで有効になっています。
クリックジャッキング攻撃から保護する HTTP header はどれですか?
Nuxt Security における Content Security Policy について、SSR と SSG の違いは何ですか?
+17 面接問題