6. セキュリティに関する考慮事項 (Security Considerations)
この節は、HTTP 範囲リクエストの仕組みに固有の既知のセキュリティ上の懸念について、開発者、情報提供者、および利用者に知らせることを目的としている。より一般的なセキュリティ上の考慮事項は、HTTP メッセージング [RFC7230] と意味論 [RFC7231] で扱われている。
6.1 Range を使用したサービス妨害攻撃 (Denial-of-Service Attacks Using Range)
制約のない複数範囲リクエストは、サービス妨害攻撃に対して脆弱である。同じデータの多数の重複する範囲を要求するのに必要な手間は、要求されたデータを多数の部分で提供しようとすることによって消費される時間、メモリ、および帯域幅に比べてごくわずかだからである。サーバーは、2 つを超える重複する範囲の要求や 1 つの集合に多数の小さな範囲を含む要求など、度を超えた範囲リクエストを、特に明白な理由もなく範囲が順不同で要求されている場合には、無視、結合、または拒否すべきである。マルチパート範囲リクエストは、ランダムアクセスをサポートするようには設計されていない。