タグ

securityとしろよ、俺に関するkgbuのブックマーク (3)

  • LAMPのPをPHPからPerl/Python/Rubyに替えるだけではセキュリティは向上しない証拠

    (Last Updated On: 2008年4月3日)誤解を招く記事 – LAMPセキュリティを強化する4つの方法で紹介した記事ように、最近「言語を替えるとセキュリティが向上する」といった間違った認識が広まりつつあるように思えます。 結論からいうと、セキュリティに関連する機能が同等な言語であれば「言語を替えるとセキュリティが向上するいう考え」は妄想です。言語を替えても、正しいセキュリティ知識を持ち合わせた開発者が開発しないと、危ないアプリケーションが簡単に作れます。 ちょうど良い証拠となるPloneのCVEエントリが公開されています。PloneはPythonで記述されたCMSです。私も利用したことがありますが、なかなかよくできているCMSです。出来立てのCMSではなく何年も前から実用されています。フレームワークとしてPythonのWebシステムよく利用されているZopeを利用しています。

    LAMPのPをPHPからPerl/Python/Rubyに替えるだけではセキュリティは向上しない証拠
    kgbu
    kgbu 2008/03/23
    やろうとしてることの「欠陥」が一緒なら、言語の能力に大差ないんだから、同じようなsecurity holeできるよね。という話。まぁそうだけど、使いやすい場所に、筋のいいツールがある環境ってのが大事だとも思う。
  • 内部統制が迫る多重請負の見直し

    IBMが2007年10月から、パートナー企業に対し“再々委託”の全面禁止を求め始めたことが、IT 業界に波紋を投げ掛けている。国内ITベンダーの多くが、「原則禁止」の方針ながらも、多重請負を黙認してきたからだ。内部統制強化を背景に、請負構造の見直しが進みそうだ。 再々委託の全面禁止とは、日IBMが受注した案件の開発などを請け負う企業に対し、1度の外注は認めるものの、外注先がさらに外部に委託することを禁止するものだ(図)。 従来も日IBMでは、再々委託は原則禁止だった。だが今後は、「一切の例外を認めない」とするほか、3次請負を利用しないことを契約書に明記しない限り、パートナー企業契約を結ばないとする。委託先についても、会社名や責任者名などを事前申請し、審査を受ける必要がある。すべてのパートナー企業が事実上、日IBMの監督下に置かれることになる。 この動きについて、情報サービス産業協

    内部統制が迫る多重請負の見直し
    kgbu
    kgbu 2008/03/06
    零細自営業にとっては厳しいなぁ。契約社員、とかになるのかなぁ。ベンチャーは、しっかりしたマーケットが無い状況だと仕事しにくくなるかなぁ(汗
  • 高木浩光@自宅の日記 - 公開鍵暗号方式の誤り解説の氾濫をそろそろどげんかせんと

    ■ 公開鍵暗号方式の誤り解説の氾濫をそろそろどげんかせんと 「コンピュータセキュリティを基礎から」というと、暗号の解説、特に共通鍵暗号と公開鍵暗号の違いからなどといった解説をよく目にする。昔は専門の方によって注意深く書かれていたのに対し、ここ何年かはひどい状況になっている。先月、宮崎で開かれたSCIS 2008の席でも暗号研究者の方々との雑談でそういう話になった。私は暗号は専門でないのでその話題は迂闊に書けないできたが、このところの巷の誤り解説の氾濫ぶりは目に余るものがある。 最もひどく蔓延っていてしばらく消えそうにない間違い解説の典型例は次だ。 「公開鍵で暗号化したものを秘密鍵で復号するのと同様に、秘密鍵で暗号化したものを公開鍵で復号できるようになっている。」 事例1: 日ベリサイン株式会社による公開鍵暗号方式の解説 このような共通鍵暗号方式の問題点を解決する暗号方式が、公開鍵暗号方式

    kgbu
    kgbu 2008/03/02
    ああ、自分もよく間違ってるよなぁ。
  • 1