タグ

関連タグで絞り込む (0)

  • 関連タグはありません

タグの絞り込みを解除

Programmingとdevelopmentとsecurityに関するKazabanaのブックマーク (4)

  • 最低限知っておくべきwebサイトのセキュリティ - zenpouの日記

    Webサイトを構築する上で新人向けの説明用に必要な前提知識をまとめる。 以前同じタイトルで書いた事があるけど、今回はもっと初歩から解説します。 普通のセキュリティといえば、ドアの戸締りとかガスの元栓を締めたりする事ですが Webサイトのセキュリティといえば、Webサイトのサービスを災害から守ったり、 悪意のある利用者からの不正な利用や、誤操作によるデータの破壊や流出等から 守る事です。 Webサービスでは以下の様な箇所のセキュリティを意識する必要があります。 Webサイトのアプリケーション アプリケーションを設置しているサーバ サーバを設置している場所 サーバをネットワークに接続するインフラ環境 サーバやアプリケーションを保守する管理者の端末 利用者のブラウザ 今回は、Webサービスについて主に解説しますので、それ以外の項目について先に簡単に説明します。 アプリケーションを設置しているサー

    最低限知っておくべきwebサイトのセキュリティ - zenpouの日記
    Kazabana
    Kazabana 2009/07/27
    基本ってことでその2。
  • 最低限知っておくべきwebサイトのセキュリティ - zenpouの日記

    というわけで、思いつく奴をさらさらっと書いてみる パラメータを信頼するな。ユーザー側の情報はすべてユーザーが書き換え可能。 アプリケーションを作る時にgetリクエストの場合、URLの後ろに?nantoka_id=10&kantoka=5とか つく事がありますが、これはurlの中身を書き換える事で簡単にパラメータの変更ができます。 postだって、htmlのフォームの内容を書き換えれば、簡単にパラメータの変更が出来ます。 簡単に言うと、user_idを弄る事で他のユーザーの情報にアクセス出来てしまうとかが想定されます。 セッション情報と付き合わせる事やプログラムごとにログインユーザーの権限を確認する。 idを連番ではなく推測されない十分な長さのランダムな文字列に変えるなど、対応しましょう。 ユーザーが入力した内容を表示する際、フィルタリングするべし。 掲示板などでユーザーが入力したhtml

    最低限知っておくべきwebサイトのセキュリティ - zenpouの日記
    Kazabana
    Kazabana 2009/07/27
    基本ってことで。
  • Latest topics > Firefox 3で安全にアドオンを配布するための方法のまとめ - outsider reflex

    Latest topics > Firefox 3で安全にアドオンを配布するための方法のまとめ 宣伝。日経LinuxにてLinuxの基礎?を紹介する漫画「シス管系女子」を連載させていただいています。 以下の特設サイトにて、単行まんがでわかるLinux シス管系女子の試し読みが可能! « ユニコーンガンダム 腕 Main ボーイズ・オン・ザ・ラン8 » Firefox 3で安全にアドオンを配布するための方法のまとめ - Dec 25, 2007 第8回Mozilla拡張機能勉強会のプレゼン資料を公開した。 以下、内容を改めて整理してみる。 update.rdfの確実性の保証 まず、Firefox 3ではセキュアな方法で自動更新が行われないアドオンはインストールできなくなる。ここでいう「セキュアな自動更新」とは、「インストールされたアドオンについて、自動更新でダウンロードしてきた新バージョン

    Kazabana
    Kazabana 2007/12/26
    第八回Mozilla拡張機能勉強会のプレゼンまとめ記事。
  • 非常識なお問い合わせフォーム | 水無月ばけらのえび日記

    「監修 日常識力検定協会 いまさら人には聞けない 大人の常識力トレーニングDS (www.amazon.co.jp)」がちょっと気になったので、日常識力検定協会のサイト (www.josikiryoku.com)を見てみたのですが、お問い合わせフォーム (www.josikiryoku.com)が凄いです。 まず、郵便番号、住所、電話番号の入力が必須です。返答にこれら全てが必要とは思えないのですが、これらの情報をどのように利用するのかは何処にも書かれていません。また、トップページには「セキュリティSSL対応」と書いてあるにもかかわらず、フォームはSSL保護なし。いちおう送信先は HTTPS のようですが、全く別のドメインになっているという……。ついでに言うと、スクリプト無効環境では送信できないというおまけ付きです。

    Kazabana
    Kazabana 2006/11/04
    常識力を問う検定サイトのお問い合わせフォームの仕様が非常識という矛盾。
  • 1