Scraps 最終更新 2026/08/23 15:00

原文著者: @nogataka /

備忘録:管理画面は /admin か admin.example.com か。「なんとなく」で選んでいたので、XSSの波及範囲から考え直しました

  • #バックエンド
  • #セキュリティ
  • #インフラ

AIで作成し、掲載基準に基づいて自動選定した要約です。

  • 管理画面のURL構造を /admin から admin.example.com に分離することで、XSSの影響範囲を制限できる
  • 同一オリジンではDOMやストレージが共有される、サブドメイン間ではSameSite Cookieが効かない、__Host-プレフィックスでCookieの送信先を制限する
  • 同一オリジンではXSSから管理APIへの直接アクセスが可能で、サブドメイン分離でDOMやストレージの共有を防ぐ必要がある
備忘録:管理画面は /admin か admin.example.com か。「なんとなく」で選んでいたので、XSSの波及範囲から考え直しました - Qiita

Qiita / 原文を読む