PHP・Web系プログラム情報まとめ

■ セキュリティ専門家でも間違える!文字エンコーディング問題は難しいのか? ■

2009/09/15 19:05:08 はてなブックマーク数45 ライブドアクリップ数6 del.icio.us数5 blog.ohgaki.net [ この元コンテンツへ ]
セキュリティ専門家でも間違える!文字エンコーディング問題は難しいのか?

一見徳丸さんのブログは分かりやすいように思えますが、それは単純な実験により分かりやすいように見えるだけで複数の間違いがあります。その間違いとは意図の取り違い - 誤読 言語の仕様と実装の理解不足 HTTPやPHP仕様の理解不足 セキュリティ対策をすべき場所の理解不足です。(※0) 徳丸さんは非常勤とは言え、国の出先機関の研究員であるし、その出先機関は職務放棄とも言える文書を公開(「例えば、PHPを...

[ ← 前の画面 ]  【 PR 】 mixiの情報・話題・ネタ [ ニコニコ風 ] [ 関連記事 ] [ Feeling Lucky ]
[ スポンサード リンク ]
■ この情報のコメント・メモ ■

後で読む  [ MasaHero ]

本当に仕様わかってるのかな?>「HTTPは所謂ASCIIくらいしか考慮に入れてなかった仕組みなのでユーザエージェントには7bitASCIIのプリンタブルな文字しか」HTTPヘッダの値は歴史的経緯によりISO-8859-1、これBK。UTF-8ならよかったのに  [ yohei ]

wktkして待つ。「ここ」とかリンク忘れてるし、珍しくヒートアップしてるような・・・。  [ tohokuaiki ]

お得意の『斜め読み』による誤読でしょうか?『徳丸さんが簡単な実験で明らかにしている自動(?)バリデーション』<引用箇所はバリデーションを意図的に回避した場合の例です  [ ockeghem ]

突っ込みどころ満載すぎるなぁ。すごい気になったのですがコード中ではなくphp.iniで設定できることが殊更メリットのようにいわれるのはまったく理解できないなぁ  [ nihen ]

あとで。とりあえず、「HTTPは所謂ASCIIくらいしか考慮に入れてなかった仕組み」は誤りで、RFC1945の時代からISO-8859-1がデフォルトだという点は指摘しておきたい。  [ MinazukiBakera ]

一個一個のデータがどこからくるか考慮することなのに、簡単なサンプルコードやスニペットで解決する問題にしていまいたがる「PHPerを買いかぶらないでもらいたい」ってのと同じ感覚  [ rhosoi ]

本当に仕様わかってるのかな?>「HTTPは所謂ASCIIくらいしか考慮に入れてなかった仕組みなのでユーザエージェントには7bitASCIIのプリンタブルな文字しか」HTTPヘッダの値は歴史的経緯によりISO-8859-1、これBK。UTF-8ならよかった  [ yohei ]


[ ← 前の画面に戻る ]

phpMyAdminのエクスプロイトが出現、パッチ適用の確認を - ITmedia NewsphpMyAdminのエクスプロイトが出現、パッチ適用の確認を - ITmedia News [ 情報元へ ]
ニュースphpMyAdminのエクスプロイトが出現、パッチ適用の確認をphpMyAdminの既知の脆弱性を突いたエクスプロイトが出回っている。2009年06月25日 09時16分 更新SANS Internet Storm Centerは6月24日、データベースのMySQLをWebブラウザで管理す...

第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要:ITpro第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要:ITpro [ 情報元へ ]
第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要OSやミドルウエア選定のポイント(2)記事一覧へ >>Webアプリケーションのセキュリティを考えるうえで,まずOSやミドルウエアといった基盤ソフトウエアをセキュアな状態にすることが重要であることは,前回述べた。...

高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ.. [ 情報元へ ]
ここで、「'No.' や '題名:' や '名前:' や '日時:' の定数文字列まで htmlspecialchars に通すなんて無駄じゃないか」などということを考えては いけない。いまどき、そんな貧民的プログラミング思考をするのは プログラム職人として恥ずかしいことだ。 元々、HTMLを出力...

徳丸浩の日記 - 書籍「はじめてのPHPプログラミング基本編5.3対応」にSQLインジェクション脆弱性徳丸浩の日記 - 書籍「はじめてのPHPプログラミング基本編5.3対応」にSQLインジェクション脆弱性 [ 情報元へ ]
SQLインジェクション対策はおすみですか? 開発開始時点からのコンサルティングから、公開済みWebサイトの脆弱性検査、 脆弱性発見後の適切な対策までid:hasegawayosuke氏にそそのかされるような格好で、「はじめてのPHPプログラミング基本編5.3対応」という書籍を購入した。本書は、ウノ...

第11回■制御文字や不正な文字エンコーディングによるぜい弱性を知ろう:ITpro第11回■制御文字や不正な文字エンコーディングによるぜい弱性を知ろう:ITpro [ 情報元へ ]
前回,入力値検証をセキュリティ対策として実施すべき理由を説明する中で制御文字や不正な文字エンコーディングの問題を指摘した。今回は,その具体例として「ヌルバイト攻撃」と「冗長なUTF-8によるディレクトリ・トラバーサル」を説明する。制御文字悪用の代表格「ヌルバイト攻撃」ヌルバイト攻撃とは,ASCII...

まちゅダイアリー - PHP の extract 関数は危険という話まちゅダイアリー - PHP の extract 関数は危険という話 [ 情報元へ ]
■1 PHP の extract 関数は危険という話ギークなお姉さんは好きですか - <title>をクールにしてみた!で、こんなコードが紹介されている。<?phpextract($_GET);mysql_connect('localhost','ユーザ名','パスワード');mysql_sele...

へぼへぼCTO日記 - CakePHPのgetClientIPを使っていいのは小学生までだよねーへぼへぼCTO日記 - CakePHPのgetClientIPを使っていいのは小学生までだよねー [ 情報元へ ]
PHPで開発をすることが多くなりPerlの良さを再確認している今日この頃ですが皆さんいかがお過ごしでしょうか。 さて、今日は今もっともナウいPHPのWebアプリケーションフレームワークであるCakePHPのお話を一つ。 CakePHPには組み込みコンポーネントとしてリクエストハンドラ(Reques...


[ ← 前の画面に戻る ]
[ スポンサード リンク ]
追加
[ 追加された期間を表示 ]
ユーザー
[ コメントの多いユーザー ]
ピックアップ
まとめ』 の注目情報
国産限定・Web制作時に覚えておくと便利な14のフリーのWebサービス - かちびと.net PHP・Web系プログラム情報まとめ

最近、国産のWebサービスも かなり勢いがあるなぁと思ったので ちょっとまとめてみました。よく 紹介されるのは海外製ですが、 それに劣らないMade in Japanの Web制作者が知っておくと便利そうな フリーのWebサービスをご紹介します。順不同です。日本語が完全に通じる海外Webサービスも...

2009/10/07 3:05:02
   webサービス まとめ web制作 webデザイン お役立ち
CSS HappyLife ZERO
CSS HappyLife ZERO PHP・Web系プログラム情報まとめ

CSS HappyLife ZEROは、CSS初心者・中級者の方を対象にしたリファレンスやレイアウト講座など、CSSに関するアレコレがつまったサイトです。CSS HappyLife ZEROは、主にCSS初心者・中級者の方を対象にしたCSSに関するアレコレがつまったサイトです。プロパティやセレクタ...

2010/01/19 11:20:03
   CSS webデザイン まとめ web制作 Tips
【全部無料】 Web制作に役立つオンラインサービスやツール300+ - かちびと.net PHP・Web系プログラム情報まとめ

Web制作に使えるWebサービスやツールなどが様々なサイトでかなり 紹介されています。便利なものですが、多すぎて混乱するので、 備忘録的にローカルサーバーに入れたWPでリンク集を作っていました。 そろそろ数が落ち着いて来たので多くの方とシェアしたいと思い、公開してみます。現在330ありますが、追加...

2009/08/12 3:05:02
   まとめ web制作 webサービス Webデザイン web
人気のタグ
ブックマーク
RSS配信中
PHP情報まとめ | Feed.php