備忘録:管理画面は /admin か admin.example.com か。「なんとなく」で選んでいたので、XSSの波及範囲から考え直しました
- 管理画面のURL構造を /admin から admin.example.com に分離することで、XSSの影響範囲を制限できる
- 同一オリジンではDOMやストレージが共有される、サブドメイン間ではSameSite Cookieが効かない、__Host-プレフィックスでCookieの送信先を制限する
- 同一オリジンではXSSから管理APIへの直接アクセスが可能で、サブドメイン分離でDOMやストレージの共有を防ぐ必要がある
備忘録:管理画面は /admin か admin.example.com か。「なんとなく」で選んでいたので、XSSの波及範囲から考え直しました - Qiita


