■URLダイレクト入力の規制はできますか?
■URLダイレクト入力の規制はできますか?
■質問の背景
携帯での照会システムにおいて不正アクセスを防止するため、以下の対策を検討しています。
(1)お気に入り登録の制限
(2)リファラによるアクセス元URLの制限
(1)は実装済み、(2)も一部実装済み(入り口であるトップ画面のみ)
ですが、ログイン後の各画面については、セッション情報で規制をかけているため、セッションが残っている場合は、URLダイレクト入力でその後の画面遷移ができてしまいます。
上記(セッション…)は自端末に閉じた話であること、且つURL情報にはパラメータがない(POST送信である)ことから、パラメータを改ざんして別情報を照会するといった不正アクセスはできないと考えておりますが、万全を期す観点から、URLダイレクト入力を規制するといった話が出ています。
■質問内容
(1)URLダイレクト入力を規制する必要性についてのコメントをお願いします。
(2)(1)で必要であれば、その方式(java、htmlでの実装方法)をご教示願います。
以上、宜しくお願い致します。