content security policy

  1. SecureHtmlRendererを理解してAdobe Commerce / Magento Open SourceでContent Security Policy対応を高めるには

    SecureHtmlRendererを理解してAdobe Commerce / Magento Open SourceでContent Security Policy対応を高めるには

    2024年6月のCosmicSting(CVE-2024-34102)公表以降、Content Security Policy(CSP)の重要性に対する認識が高まってきています。
    Adobe Commerce / Magento Open SourceにおけるCSP対応はバージョン2.3.5で導入されたもので、すでに4年以上経過していますが、CosmicStingをきっかけにCSPを有効化するサイトも増えているようです。
    既に2.4.7系や2.4.6-p6、2.4.5-p8、2.4.4-p9以降のバージョンではCSPの動作モードが変更され、チェックアウト画面では許可されていないスクリプトは動作しないようになりました。

    CSPに関するポリシーや動作モードについては以前の記事で解説していますが、今回はcsp_whitelist.xmlの問題点とインラインスクリプトなどの対応方法について解説をしていきたいと思います。

    もっとみる »
  2. Content Security Policy周りの挙動がAdobe Commerce / Magento Open Source 2.4.6-p6 / 2.4.5-p8 / 2.4.4-p9で変更されています

    Content Security Policy周りの挙動がAdobe Commerce / Magento Open Source 2.4.6-p6 / 2.4.5-p8 / 2.4.4-p9で変更されています

    セキュリティアップデートが行われたばかりですが、Adobe Commerce / Magento Open Source 2.4.7系以外の最新バージョンではContent Security Policyに関する挙動が変わっています。
    どのような変更が行われたのか、詳しく解説していきたいと思います。

    もっとみる »