記事へのコメント31

    • 注目コメント
    • 新着コメント
    kenichiice
    kenichiice 「。設計段階から意識的にCSRFに対応する必要があり、それが抜けていたのであれば設計から再検討する必要があります。」

    2009/12/22 リンク

    その他
    hokaccha
    hokaccha 基本だと思うが。

    2009/12/22 リンク

    その他
    mumincacao
    mumincacao わかっていて費用対効果がさっぱりだから対策しないのはいいけど,わかんなくて対策されてないのをごっちゃにしちゃめだと思うのです(´・ω・`;【みかん

    2009/12/21 リンク

    その他
    kokorohamoe
    kokorohamoe 基本かどうかの基本は、基本的な技術ではなく、基本的にやらなくてはいけないことにかかっているので、難しくてもやらなくてはいけない。に含まれるかと。アドバンスドの方は単純に費用の問題かと

    2009/12/21 リンク

    その他
    Akaza
    Akaza (XSSやSQLInjectionも含めて)バグかどうかは、仕様定義次第じゃあないのかな。 もちろんそのようなものの対策は基本として、仕様に含めるべきだとは思うけれど。

    2009/12/21 リンク

    その他
    h-hirai
    h-hirai ぶこめも合わせて

    2009/12/21 リンク

    その他
    kgbu
    kgbu 「発注側がCSRFへの対策を必要としている場合、要件に明確に含めないと対策が行われない可能性がある」という現状の話

    2009/12/21 リンク

    その他
    fuki1234
    fuki1234 こうやってWEBサービスのクオリティが上がっていけばいいと思う。

    2009/12/20 リンク

    その他
    ukky3
    ukky3 CSRF対策は基本?

    2009/12/19 リンク

    その他
    rdfrk
    rdfrk セキュリティは詳しくないけど、アメーバなうと7&Yを見て、勉強しないとなと思った。 Reading: CSRF対策は基本? | 水無月ばけらのえび日記

    2009/12/19 リンク

    その他
    monjudoh
    monjudoh 『標準とされるプランにCSRFの診断が含まれていなかったことです』にゃんと

    2009/12/19 リンク

    その他
    myoukabi
    myoukabi 何を作るにしても、設計が重要なのは変わらないということで。

    2009/12/19 リンク

    その他
    raimon49
    raimon49 CSRFの深刻度の判断はPOSTが通って起こされる行動によって生じる副作用によって決まるというお話。分かり易い。

    2009/12/19 リンク

    その他
    pochi-p
    pochi-p ゴメンなさい「発見は面倒」ですよね何見てたんだろ自分ホントゴメンなさい…。orz / 修正前のイミフブコメ→『「CSRF対策は面倒」ってのは…』←どんな誤読してんだ過去の私…。ゴメンなさい。

    2009/12/19 リンク

    その他
    cloudliner
    cloudliner 確かに。情報漏洩に直結するSQLインジェクションなどとは違ってCSRFは影響度が見えにくい "CSRF対策は基本? | 水無月ばけらのえび日記"

    2009/12/19 リンク

    その他
    tyage
    tyage むずかしい・・・?

    2009/12/19 リンク

    その他
    diveintounlimit
    diveintounlimit バグではありません。仕様です。的な。そんなに見つけづらいかね?画面遷移図とかまともに揃ってれば、遷移からこの辺怪しいとか、読めそうなものだけど。ばけらさん了解です。面倒→工数大→お金ということですね。

    2009/12/19 リンク

    その他
    konaze
    konaze 確かに副作用の有無は重要ですね

    2009/12/19 リンク

    その他
    mi1kman
    mi1kman 検査屋が価格を下げるために省いているのも一因な気がする

    2009/12/19 リンク

    その他
    sohei
    sohei んなこたねーよ!!同じ設計バグだって。ちゃんとやってる会社は当然チェックしてるよ。

    2009/12/19 リンク

    その他
    ikasamaH
    ikasamaH 被害の規模が違うというのもあるかと。CSRFは1人のユーザが攻撃対象だけどXSS/SQLInjectionはサイト自体が対象

    2009/12/19 リンク

    その他
    rryu
    rryu エスケープ漏れなんてものは所詮バグな訳で、だからこそセキュアなウェブアプリのベースラインはCSRFにあると思う。事前に考慮しさえすればフレークワークレベルでも何とかなってしまう定型処理という点も含めて。

    2009/12/19 リンク

    その他
    cubed-l
    cubed-l CSRFには価値判断が伴うからねぇ/設計が原因の脆弱性は手戻りが大きすぎて指摘するのも辛い

    2009/12/19 リンク

    その他
    ockeghem
    ockeghem 『CSRFへの対策は、大手診断会社の標準コースには含まれないような要素であるわけです』<そうですね。ただ安全なウェブサイトの作り方第2版以降には入っているし、ウェブ健康診断仕様にも入っています

    2009/12/19 リンク

    その他
    fbis
    fbis 同意

    2009/12/18 リンク

    その他
    kits
    kits 「CSRFはバグが原因ではありません」

    2009/12/18 リンク

    その他
    daruyanagi
    daruyanagi なるほろ

    2009/12/18 リンク

    その他
    FTTH
    FTTH セキュリティ話とミニスカ性犯罪話onはてな村を悪魔合体させて面白く出来ないかな。「脆弱性のあるアプリははまちちゃんを誘っている」「脆弱性のあるアプリを公開する自由もある」的な方向で。……無理か。

    2009/12/18 リンク

    その他
    Layzie
    Layzie 発見するのが大変だからという理由で基本の対策から外れてるって事なのかな?

    2009/12/18 リンク

    その他
    Hamachiya2
    Hamachiya2 大抵のwebサービスでlogoutとかはCSRF可能だけど、それを脆弱性とみなすかというと…よっぽどイタズラでもされない限り対策なんてしなくてもいいだろうしね

    2009/12/18 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    CSRF対策は基本? | 水無月ばけらのえび日記

    コミュニティーサイト構築に詳しい専門家は、「CSRF対策は基的なところ。Amebaなうが対策していなかっ...

    ブックマークしたユーザー

    • issm2010/03/15 issm
    • ykazu3232010/03/06 ykazu323
    • setamise2010/02/26 setamise
    • wkbyshnbtk2010/02/15 wkbyshnbtk
    • yokada32010/01/15 yokada3
    • harusoft2010/01/15 harusoft
    • bigbro2010/01/04 bigbro
    • HeavyFeather2009/12/25 HeavyFeather
    • tomitake_flash2009/12/24 tomitake_flash
    • showyou2009/12/22 showyou
    • kenichiice2009/12/22 kenichiice
    • hokaccha2009/12/22 hokaccha
    • sh42009/12/21 sh4
    • ftnk2009/12/21 ftnk
    • gold-exp2009/12/21 gold-exp
    • toy2done2009/12/21 toy2done
    • mumincacao2009/12/21 mumincacao
    • kokorohamoe2009/12/21 kokorohamoe
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - 暮らし

    いま人気の記事 - 暮らしをもっと読む

    新着記事 - 暮らし

    新着記事 - 暮らしをもっと読む

    同時期にブックマークされた記事