Skip to content

dev → main: 第2回監査CRITICALセキュリティ修正を本番反映#7

Merged
haru12255221 merged 5 commits into
mainfrom
dev
Feb 17, 2026
Merged

dev → main: 第2回監査CRITICALセキュリティ修正を本番反映#7
haru12255221 merged 5 commits into
mainfrom
dev

Conversation

@haru12255221

Copy link
Copy Markdown
Owner

Summary

  • S-3: Mass Assignment脆弱性を修正(role を $fillable から削除)
  • S-1: 検索クエリのXSS対策(@JSON())
  • S-2: ISBNスキャン画面のXSS対策(escapeHtml())
  • S-4: 削除済み書籍の貸出防止(deleted_at チェック追加)
  • S-5: APIエラーレスポンスから内部情報を除去

Test plan

  • 本番で書籍検索が正常に動作する
  • 本番で管理者の権限変更が動作する
  • 本番で貸出・返却が正常に動作する

🤖 Generated with Claude Code

haru12255221 and others added 5 commits February 16, 2026 19:23
- M-1: SecurityHeadersMiddlewareを追加しセキュリティヘッダーを二重防御
- M-1: NginxのCSPにunsafe-evalを追加しAlpine.jsの動作を保証
- M-2: AuditLogモデル・テーブルを作成し監査ログ機能を追加
- M-3: simplexml_load_stringにLIBXML_NONETフラグを追加しXXE対策
- M-4: laravel-app/Dockerfileのストレージ権限を755→775に修正

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
- S-3: User $fillableからroleを削除し、Mass Assignment脆弱性を修正
- S-1: 検索クエリのJS埋め込みを@JSON()に変更(XSS対策)
- S-2: isbn-scan画面のinnerHTMLにescapeHtml()を追加(XSS対策)
- S-4: 貸出バリデーションにdeleted_atチェックを追加
- S-5: APIエラーレスポンスから内部情報を除去しログに記録

Co-Authored-By: Claude Opus 4.6 <noreply@anthropic.com>
fix: 第2回監査CRITICALセキュリティ問題を修正
@haru12255221
haru12255221 merged commit 451240a into main Feb 17, 2026
1 check failed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant