確認日 2026-08-28
安全な XML 解析と XXE 境界
変換前に外部実体と予期しない文書宣言を拒否します。
入力例
<!DOCTYPE x [<!ENTITY e SYSTEM "file:///secret">]><x>&e;</x>
期待される出力
Rejected: external entity declarations are not allowed
再現可能な手順
- 原本を保持し、問題を再現できる最小のサンプルを作成します。
- 変換前に厳密な解析または検証を実行します。
- 設定を記録し、件数と構造を比較してから受け側のシステムで試します。
よくあるエラー
寛容なパーサーはローカルファイル読取や通信を行う恐れがあります。
原因となる構造を残したまま失敗例を小さくすると、不正な入力と未対応動作を切り分けられます。
技術的な制限
ブラウザ側の拒否は別のサーバーパーサー設定を保証しません。
プレビューの成功は、形式の曖昧さや後続システムの要件を解消するものではありません。
セキュリティとプライバシー
強化パーサーとバイト、深度、実体の上限を使ってください。
ローカル処理は転送リスクを減らしますが、侵害されたブラウザ、危険な拡張機能、クリップボード履歴、後からの誤用までは防げません。
確認チェックリスト
- フィールド数、レコード数、ページ数、またはバイト数を確認します。
- 境界条件とエラー出力を確認します。
- 受け入れ確認が終わるまで原本を保持します。
- 自動化に使う前提条件を記録します。