タグ

セキュリティとRailsに関するhiroaki256のブックマーク (2)

  • nginx/Railsのセキュリティ対策メモ - Qiita

    Webサーバのバージョン情報をレスポンスに表示させない 理由 バージョン情報が漏洩することで、既知の脆弱性を狙った攻撃を受けるリスクが高まる また今後新たな脆弱性が見つかった時に攻撃対象となる可能性がある 対応方法 Nginxのバージョン情報を表示させないようにするにはnginx.confのhttpディレクティブにserver_tokens off;を追加します。

    nginx/Railsのセキュリティ対策メモ - Qiita
  • CSRFトークン インタビューズ - Qiita

    VAddyとCSRFトークン VAddyは脆弱性診断を実行する際に、CSRFトークンを最新のものに更新しながら動作します。そのため「どのパラメータがCSRFトークンか?」を判断するロジックが存在しています。最近あるフレームワーク(後述)について「CSRFトークンを正しく認識できない」というバグを修正したのですが、良い機会なのでメジャーなフレームワークやCMSを中心にCSRFトークンの実装をざっと追ってみました。一覧にしても面白くないので、仮想インタビュー形式にまとめてあります。GitHub上で軽く追ったものが多いので、最新のバージョンでなかったり、解釈が間違っている箇所があるかもしれません。 それでは、どうぞ。 Ruby on Rails 金床(以下、金)「こんにちは。ようこそ。」 RoR「こんにちは」 金「相変わらずシェア高いようですね。」 RoR「はい、おかげさまで。この間はルマン24

    CSRFトークン インタビューズ - Qiita
  • 1