カテゴリ
Security Hardened
比較ページ
記事
-
Laravel
Inertia の CSP は nonce 化できる(本体の改造は不要)
Laravel + Inertia のアプリで Content-Security-Policy から 'unsafe-inline' を外そうとすると、「Inertia が初期 props を inline script に埋めるので無理」「Inertia 本体か HandleInertiaRequests を改造するしかない」という話に行き着くことが多い。
2026-07-23 GitHub -
Laravel で Content-Security-Policy を実装する
Content-Security-Policy(CSP)は、XSS(クロスサイトスクリプティング)の被害をブラウザ側で食い止める最後の防御層。サーバーが「このページで実行してよいスクリプト・読み込んでよいリソースはこれだけ」と宣言し、ブラウザがそれ以外を拒否する。
2026-04-19 -
Laravel
Laravel + Livewire Starter Kit の CSP を nonce 化
Livewire Starter Kit の Docker 検証・改良版フォークで組んだ SetSecurityHeaders middleware は、Content-Security-Policy の script-src / style-src に 'unsafe-inline' を残していた。これは React / Vue 変種と揃えるための暫定措置で、Livewire 変種では 実際には不要 と前回の記事でも予告した通り。本記事ではその予告を回収する作業ログと、最…
2026-04-19 GitHub -
Laravel
Livewire スターターキットを検証して改良した
公式の laravel/livewire-starter-kit(Livewire v4 + Flux + Alpine)を Docker で動かし、本番運用に耐える形に書き直したフォークを公開する。テストは公式版の 33 passed をベースに 37 passed / 92 assertions(2026-07-23 に Docker で再実行し一致を確認)。本記事は Livewire 固有の論点に絞る — 3 つのスターターキットの中で Livewire は最も ba…
2026-04-19 GitHub -
Laravel
Laravel スターターキット共通 backend を本番化する 6 つの改修
Laravel 公式のスターターキット(React / Vue / Livewire)は、フロントエンド層こそ違うものの backend は同一の Laravel + Fortify コード を共有している。そのため、本番運用に向けた hardening も 3 つで共通する部分が大半を占める。本記事はその共通部分 — CodeLift が 3 つの fork すべてに適用した backend 改修 — を 1 か所にまとめた pillar(土台)記事である。
2026-04-18