JSONハイジャックについて調べる

 

 まずはどういったものなのか調べるっと→ない。。。。

気を取り直してググってみる

徳丸本に載っていないWebアプリケーションセキュリティ

 JSONを罠サイトからscript要素で読み出す

現在の主要ブラウザでは対応ずみらしいがAndroidブラウザでも発生するらしい

IETestでIE8でも発生するのを確認、あとxperiaでも

対策としてはpost呼び出しにする。JSONをJavascriptで呼び出せないようにするなどがあるが、推奨されているヘッダーにjqueryなどの主要モジュールで付与されるX-Requested-With:XMLHttpRequestをサーバ側で確認する方式で対応した。