PHP・Web系プログラム情報まとめ

セキュリティ対策を行うべき部分 - 自分が作っている部分

セキュリティ対策を行うべき部分 - 自分が作っている部分 に関連する情報一覧 ■

アプリケーション開発者がセキュリティ対策を行うべき部分とはどこか?当たり前ですがアプリケーションです。アプリケーションとは広い意味でのアプリケーションです。Webアプリの場合もあれば、ライブラリやモジュールであったり、フレームワークであったり、言語やサーバの場合もあります。すべてのアプリケーション...

2009/09/18 3:04:59 はてなブックマーク数14 ライブドアクリップ数2 del.icio.us数3 blog.ohgaki.net
← 前の画面に戻る  [ ※ ドメインリストを表示する ]
[ スポンサード リンク ]
19件中 1件 ~ 19件 [ ← 前のページへ ] [ 次のページへ → ]
[ ソート ] 日付順 人気順

トークンの確認があるべきいわゆるCSRF対策。サービスにログインした状態のユーザーを退会フォームにPOSTするような罠を仕込んだページに誘導するだけで退会出来てしまうから退会ページでJavaScriptでconfirm出して「本当によろしいですか?」とか確認してもフォーム直接POSTしてしまえば意...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ Webサービス ネタ webservice
2009/12/17 15:05:03  subtech.g.hatena.ne.jp
狙われるphpMyAdmin、攻撃のきっかけは?  − @IT

川口 洋 株式会社ラック JSOCチーフエバンジェリスト兼セキュリティアナリスト CISSP 2009/9/15 ■川口、全国を飛び回ってます。皆さんこんにちは、川口です。先日、私は島根に出張をしていました。せっかく島根という地に行くのですから各地の方と交流したいと思い、山陰ITPro勉強会(通称...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ web phpMyAdmin
2009/09/15 23:11:12  www.atmarkit.co.jp
何故かあたり前にならない文字エンコーディングバリデーション

私が5年前(2004年)に「Webアプリセキュリティ対策入門」を執筆していた時には、既に壊れた文字エンコーディングなどの不正な文字エンコーディングを利用したJavaScriptインジェクションやSQLインジェクション攻撃は比較的広く知られていました。この問題は当時のスラッシュドットジャパンでも取り...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security 文字コード セキュリティ web validation
2009/09/11 3:05:08  blog.ohgaki.net

何故かあたり前にならない文字エンコーディングバリデーションってあるように、いまいち文字コードの不正な判定による危険性ってのが分かってない。SJISの問題は、第5回■注目される文字コードのセキュリティ問題 - SQLインジェクションを根絶!セキュア開発の極意:ITproの記事がわかりやすかった。とい...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security PHP セキュリティ 文字コード utf8
2009/09/10 23:06:38  d.hatena.ne.jp
phpMyAdminのエクスプロイトが出現、パッチ適用の確認を - ITmedia News

ニュースphpMyAdminのエクスプロイトが出現、パッチ適用の確認をphpMyAdminの既知の脆弱性を突いたエクスプロイトが出回っている。2009年06月25日 09時16分 更新SANS Internet Storm Centerは6月24日、データベースのMySQLをWebブラウザで管理す...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security php mysql 脆弱性情報 セキュリティ
2009/06/26 3:05:02  www.itmedia.co.jp
第12回■主要言語別:入力値検証の具体例:ITpro

これまで2回にわたってWebアプリケーションにおける入力値検証とセキュリティ対策の関係を説明してきた。入力値検証はセキュリティ上の根本的対策ではないが,保険的な対策として効果が期待でき,特に制御コードや不正な文字エンコーディングによる攻撃対策には有効であることを説明した。今回は,Webアプリケーシ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security programming セキュリティ sqlインジェクション セルクマ
2009/06/02 11:05:10  itpro.nikkeibp.co.jp
第11回■制御文字や不正な文字エンコーディングによるぜい弱性を知ろう:ITpro

前回,入力値検証をセキュリティ対策として実施すべき理由を説明する中で制御文字や不正な文字エンコーディングの問題を指摘した。今回は,その具体例として「ヌルバイト攻撃」と「冗長なUTF-8によるディレクトリ・トラバーサル」を説明する。制御文字悪用の代表格「ヌルバイト攻撃」ヌルバイト攻撃とは,ASCII...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ あとで読む programming
2009/05/26 15:05:04  itpro.nikkeibp.co.jp

セキュリティ | ちょっとSQL Injectionについて未だに情報が少ないのにいらついていたので。というか対策ばっかりで何ができますよーってのはほとんどログインできますよーくらいじゃねえか。具体的な攻撃方法もわからずにぼんやり対策してるだけの人多いような気がするのでちょっと攻撃方法書いとく。 ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security sql mysql セキュリティ SQLインジェクション
2009/04/20 15:05:03  d.hatena.ne.jp
とくまるひろしのSession Fixation攻撃入門 - ockeghem(徳丸浩)の日記

やぁ、みんな,元気?とくまるひろしです。今日はSession Fixation攻撃の方法をこっそり教えちゃうよ。 いつもは防御側で漢字の名前でやってるんだけど,きょうは攻撃側ということで,名乗りもひらがなに変えたんだ。だってさ,今度デブサミでご一緒するはせがわようすけさんとか,はまちちゃんとか,ひ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ session web あとで読む
2009/01/31 23:05:10  d.hatena.ne.jp
第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要:ITpro

第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要OSやミドルウエア選定のポイント(2)記事一覧へ >>Webアプリケーションのセキュリティを考えるうえで,まずOSやミドルウエアといった基盤ソフトウエアをセキュアな状態にすることが重要であることは,前回述べた。...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ php 徳丸浩 完全性可用性
2009/01/21 15:05:12  itpro.nikkeibp.co.jp
へぼへぼCTO日記 - CakePHPのgetClientIPを使っていいのは小学生までだよねー

PHPで開発をすることが多くなりPerlの良さを再確認している今日この頃ですが皆さんいかがお過ごしでしょうか。 さて、今日は今もっともナウいPHPのWebアプリケーションフレームワークであるCakePHPのお話を一つ。 CakePHPには組み込みコンポーネントとしてリクエストハンドラ(Reques...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security CakePHP php セキュリティ 脆弱性
2008/12/03 23:05:11  www.geminium.com
高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..

■ プログラミング解説書籍の脆弱性をどうするか 印刷されて流通する書籍に脆弱性がある、つまり掲載されているサンプルコードにズバリ脆弱性があるとか、脆弱性を産みやすいコーディングスタイルを身につけさせている解説があり、それが脆弱なプログラマを生産し続ける根源になっている問題は、「なんとかしないといけ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security PHP セキュリティ programming プログラミング
2008/09/04 6:30:03  takagi-hiromitsu.jp
高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..

■ プログラミング解説書籍の脆弱性をどうするか 印刷されて流通する書籍に脆弱性がある、つまり掲載されているサンプルコードにズバリ脆弱性があるとか、脆弱性を産みやすいコーディングスタイルを身につけさせている解説があり、それが脆弱なプログラマを生産し続ける根源になっている問題は、「なんとかしないといけ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security PHP セキュリティ programming プログラミング
2008/08/12 6:30:03  takagi-hiromitsu.jp
ethna.jpやjp2.php.netに発生したトラブルについて - maru.cc@はてな

本日起こった、ethna.jp や、jp2.php.net のサイトに、ActiveX や Flash の脆弱性をついた攻撃をする html を読み込む iframeを差し込まれるというトラブルが発生しました。ちょっとかかわったので、流れを記録として残しておこうと思います。 ethna.jpの第一...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security セキュリティ web network php
2008/06/03 3:05:39  d.hatena.ne.jp
高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..

ここで、「'No.' や '題名:' や '名前:' や '日時:' の定数文字列まで htmlspecialchars に通すなんて無駄じゃないか」などということを考えては いけない。いまどき、そんな貧民的プログラミング思考をするのは プログラム職人として恥ずかしいことだ。 元々、HTMLを出力...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ programming プログラミング
2008/05/23 6:30:06  takagi-hiromitsu.jp
バーチャルホスト時にクッキーハイジャックする例が紹介されています - PHPプロ!ニュース

にて、バーチャルホストにおけるクッキーハイジャックの脆弱性が報告されています。共用サーバーであれば、他のWebアプリケーションのクッキー情報を取り出すことができるため、特に被害を受ける可能性が高くなるでしょう。 以下のPHPスクリプトを実行することで、同じホストに設置されてているWebアプリケーシ...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
Security php セキュリティ virtualhost memo
2008/05/23 6:30:06  www.phppro.jp
TechCrunch Japanese  アーカイブ    � FirewallScript、PHPベースのソフトウェア・ファイアウォール

FirewallScriptはソフトウェア・ベースのセキュリティー・サービスをローンチした。このソフトはPHP5さえサポートしていればどんなサーバーでも、共有ホストのサーバーでさえも作動する。ファイアウォールとしての機能は、人気のあるオープンソースのファイアウォールModSecurityによく似て...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ webappsec TechCrunch
2008/05/01 3:05:26  jp.techcrunch.com
LAMPのPをPHPからPerl/Python/Rubyに替えるだけではセキュリティは向上しない証拠

誤解を招く記事 - LAMPセキュリティを強化する4つの方法で紹介した記事ように、最近「言語を替えるとセキュリティが向上する」といった間違った認識が広まりつつあるように思えます。結論からいうと、セキュリティに関連する機能が同等な言語であれば「言語を替えるとセキュリティが向上するいう考え」は妄想です...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ python programming
2008/03/21 15:05:02  blog.ohgaki.net
高木浩光@自宅の日記 - プログラミング解説書籍の脆弱性をどうするか, 「サニタイズ言うなキャンペーン」とは何か, ASPとかJSPとかPHPとかERBとか、逆だ..

ここで、「'No.' や '題名:' や '名前:' や '日時:' の定数文字列まで htmlspecialchars に通すなんて無駄じゃないか」などということを考えては いけない。いまどき、そんな貧民的プログラミング思考をするのは プログラム職人として恥ずかしいことだ。 元々、HTMLを出力...

 [ 詳細 ]  [ 関連 ] [ ニコニコ風 ]
security php セキュリティ programming プログラミング
2008/03/19 6:30:01  takagi-hiromitsu.jp
【 PR 】 mixiの情報・話題・ネタのポータル
【 PR 】 Webデザインに便利な素材
【 PR 】 弁護士・法律事務所検索
19件中 1件 ~ 19件 [ ← 前のページへ ] [ 次のページへ → ]
PHP情報まとめ | Feed.php