確認日 2026-08-28

安全な XML 解析と XXE 境界

変換前に外部実体と予期しない文書宣言を拒否します。

安全な XML 解析と XXE 境界安全な XML 解析と XXE 境界入力検証変換確認

入力例

<!DOCTYPE x [<!ENTITY e SYSTEM "file:///secret">]><x>&e;</x>

期待される出力

Rejected: external entity declarations are not allowed

再現可能な手順

  1. 原本を保持し、問題を再現できる最小のサンプルを作成します。
  2. 変換前に厳密な解析または検証を実行します。
  3. 設定を記録し、件数と構造を比較してから受け側のシステムで試します。

よくあるエラー

寛容なパーサーはローカルファイル読取や通信を行う恐れがあります。

原因となる構造を残したまま失敗例を小さくすると、不正な入力と未対応動作を切り分けられます。

技術的な制限

ブラウザ側の拒否は別のサーバーパーサー設定を保証しません。

プレビューの成功は、形式の曖昧さや後続システムの要件を解消するものではありません。

セキュリティとプライバシー

強化パーサーとバイト、深度、実体の上限を使ってください。

ローカル処理は転送リスクを減らしますが、侵害されたブラウザ、危険な拡張機能、クリップボード履歴、後からの誤用までは防げません。

確認チェックリスト

関連ツールを開く