2022年4月6日のブックマーク (2件)

  • そのクーポン機能は不正利用を防げる実装ですか? - Webサービスにおけるクーポン機能の仕様とセキュリティ観点 - Flatt Security Blog

    こんにちは。株式会社Flatt Securityセキュリティエンジニアの村上です。セキュリティ・キャンプ卒業後、新卒入社組としてFlatt Securityセキュリティエンジニアをしています。 稿では、BtoCのWebサービスにおいてマーケティング施策として頻繁に発行される「クーポンコード」及び「クーポン機能」のセキュリティ観点について考えたいと思います。様々なサービスが題材として考えられますが、今回はECサイトなどを例に解説していきます。 クーポン機能は割引やポイントの付与など直接的に金銭的な影響に繋がりますが、Googleなどで検索してみると分かる通りどのような対策をすれば良いのかという情報はほとんど知られていません。そこで今回は、クーポン機能を設計・実装する上でSQL Injectionなどの典型的な脆弱性以外でどのような点に気をつければ良いのかについて解説を行います。 Flat

    そのクーポン機能は不正利用を防げる実装ですか? - Webサービスにおけるクーポン機能の仕様とセキュリティ観点 - Flatt Security Blog
    masatomo-m
    masatomo-m 2022/04/06
    こういうビジネスロジック上の「仕様の悪用」もセキュリティの範疇に入れるとセキュリティの考慮するスコープがさらに広がるな。もちろん大事な観点ではあるのは確か
  • 理研600人リストラ(雇い止め)に対し、文系奨学生が思うこと

    の理系がおかれている研究環境がやばい。これは当事者の困っている人々ではなく、外部の有識者でもなく、隣人たる文系博士予備軍からの心からの叫びである。 自分はこの春、国から月15万の生活費と年間数十万の研究費を支給された文系後期博士課程である。 (ここから次の()までは心の赴くまま書いた日記なので読まなくて問題ない。) 恥ずかしながら研究費というものを貰うのは初めてなので、あの専門書買っちゃおうかな、アドビ―サブスク契約は規約的に大丈夫だろうか?などとウキウキであった。当初に申請した金は二万弱。大学が募集期間を10日間しかもうけてくれない異常事態だったので、必死で捻りだしたいま必要な専門書を買う為のお金である。担当教授にはもっと交通費とか機材代とか申請すればよかったのにと言われたが、必須でないものを買うのは気が引けたし、正直通るとは思っていなかったのもあった設定であった。 運よく選考を通過

    理研600人リストラ(雇い止め)に対し、文系奨学生が思うこと
    masatomo-m
    masatomo-m 2022/04/06
    あまりモノにお金がかからない研究領域でも、ちょっと調査のために人を雇ったりしたら一気に金が出て行くと思う。他にも学会旅費(コロナで減った?)、論文誌掲載費など金がないとアウトプット出せないものはある