始める推奨事項セキュリティとコンプライアンス

セキュリティとコンプライアンス

顧客によるペネトレーションテストやベンダーのセキュリティ質問票では、Imgix のアセット URL に対して、セキュリティヘッダーの欠如、HTTPS の強制、コンテンツのサニタイズチェックなどの指摘が挙がることがよくあります。こうした指摘の多くは、完全な HTML ページのレスポンスを前提としており、個々の画像や動画を配信する CDN にはそのまま当てはまりません。このガイドでは、Imgix がデフォルトで保護している内容、設定可能な項目、アセットのレスポンスに意図的に設定していない項目(とその理由)、そして Imgix の URL に対する一般的なスキャナーの指摘をどう読み解くかを説明します。

Imgix がデフォルトで保護している内容

SVG のサニタイズ

Imgix は、明示的に無効化しない限り true になっている svg-sanitize パラメータを使って、デフォルトで SVG をサニタイズします。これにより、配信前に script 要素、onload などのイベントハンドラー属性、その他の潜在的に有害なコンテンツが SVG から取り除かれます。信頼できないソースから SVG をレンダリングする場合に有用です。

元の SVG コンテンツをすべて保持する必要がある場合(完全に信頼できる SVG をレンダリングする場合など)は、リクエストごとに svg-sanitize=false を指定するか、ソースのデフォルトパラメータとして設定できます。

セキュア URL 署名

Imgix は署名付き URL をサポートしており、アセット URL への不正なリクエストや改ざんを防ぎます。ソースで Secure URLs を有効にすると、そのソースから配信されるすべての URL に有効な署名が必要になります。署名が欠落または改ざんされた URL はアセットの代わりに 403 Forbidden レスポンスを返します。

Secure URLs の有効化とリクエストの署名方法については、アセットのセキュア化を参照してください。

HTTPS/TLS

すべての標準 *.imgix.net サブドメインは、追加設定なしで自動的に HTTPS/TLS をサポートします。

カスタムドメイン

デフォルトでは、カスタムドメインは HTTP のみをサポートします。カスタムドメインを HTTPS で配信するには、Imgix の CDN パートナーを通じて発行される SSL 証明書が必要です。証明書の発行と DNS 検証のプロセスについては、SSL/TLS ドキュメントを参照してください。

HSTS と HTTPS への強制リダイレクト

Note

HSTS はサポートへの連絡によってソースごとに有効化されます。現時点ではセルフサービスで切り替えられる設定はありません。

HTTP Strict Transport Security(HSTS)は、ブラウザに対してドメインへの接続を常に HTTPS 経由に限定するよう指示するもので、CDN レベルで HTTP から HTTPS への強制リダイレクトを実施することもできます。ペネトレーションテストやスキャナーが Strict-Transport-Security ヘッダーの欠如や HTTPS への強制リダイレクトの欠如を指摘した場合は、サポートに連絡してソースで有効化を依頼してください。ソースレベルのセキュリティ設定の詳細については、アセットのセキュア化を参照してください。

Imgix がアセットのレスポンスに設定していない項目

Imgix はアセットのレスポンスに Content-Security-Policy、Referrer-Policy、X-Frame-Options のいずれのヘッダーも設定しません。これらはページレベルのセキュリティヘッダーであり、HTML の ドキュメント がどのように埋め込まれ、フレーム化されるか、あるいは他のページへリンクする際にリファラー情報がどう漏れるかを制御するために設計されています。これらは、単一のバイナリアセット(<img>、動画、PDF)を配信する CDN のレスポンスには意味のある形で対応しません。単一のリーフリソースを保護するためのフレーム化やナビゲーションは存在せず、リファラーポリシーが管理すべき外部へのリンクもないためです。

これらのヘッダーがアプリケーションに必要な場合は、Imgix のアセット URL を埋め込む HTML ページ側、つまり自社のアプリケーションやエッジ層で設定するべきであり、アセットのレスポンス自体に設定するものではありません。

Imgix に対するペネトレーションテストやスキャナーの指摘を読み解く

自動化されたスキャナーは、スキャン対象の URL が HTML ページを配信しているかバイナリアセットを配信しているかに関わらず、「セキュリティヘッダーの欠如」チェックを一律にフラグ立てすることがよくあります。指摘をギャップとして扱う前に、以下を確認してください。

  • レスポンスは HTML ページではなくバイナリアセット(画像、動画、PDF)か? その場合、CSP、Referrer-Policy、X-Frame-Options などのページレベルのヘッダーは一般的に当てはまりません。上記のセクションを参照してください。
  • ドメインは標準の *.imgix.net サブドメインか、それともカスタムドメインか? 標準のサブドメインは自動的に HTTPS/TLS が有効になっています。カスタムドメインでは、先に証明書を発行する必要があります。SSL/TLS ドキュメントを参照してください。
  • 指摘は SVG コンテンツに関するものか? ソースまたはリクエストで svg-sanitize が無効化されていないか確認してください。上記のSVG のサニタイズを参照してください。
  • 指摘は URL の不正な改ざんに関するものか? Secure URLs を有効にすると、すべてのリクエストに署名が付与されるため、このギャップを解消できます。

上記のいずれにも当てはまらない指摘がある場合や、ソースの設定に該当するかどうか判断がつかない場合は、具体的な指摘内容とともにサポートにお問い合わせください。実際にギャップであるかどうかの確認をお手伝いします。

関連リソース

このガイドは、セキュリティトリアージのうち技術的な CDN レスポンス側の内容を扱っています。SOC2 レポート、GDPR、Imgix 自身のペネトレーションテスト結果の請求、脆弱性の開示といった、会社レベルのポリシーやコンプライアンスに関するトピックについては、以下を参照してください。

  • セキュリティ概要 — プライバシーポリシー、GDPR、SOC2 準拠、Imgix 自身のペネトレーションテストポリシー
  • 脆弱性の報告 — Imgix 自身のシステムで発見したセキュリティ脆弱性を報告する方法