タグ

2016年11月2日のブックマーク (4件)

  • サニタイズ/入力値検証/エスケープの考え方 - Qiita

    サニタイズって言うと怖い人たちがやってくるから言わないようにしましょう。 サニタイズは入力値検証もエスケープもなにもかもを含んだ広い意味になってしまったので、うっかり言ってることがい違うと大変です。 入力値検証は、PHPの外からPHPに入ってくる値を検証することです。 外というと主に$_REQUEST/$_GET/$_POST等のリクエストパラメータがイメージされますが、実際はそれ以外にも環境変数、コマンドライン引数、ファイルやデータベースからの読み込みなど、PHP以外からやってくる全てのものを指します。 入力値検証はセキュリティ対策ではない もう入力値検証はセキュリティ対策としてあてにしないようにしようという記事がありますが、「もう」以前に、そもそも入力値検証は根的にセキュリティ対策ではありません。 入力値検証は、『入力値が要件として正しい値か否かをチェックする』機能であって、そこに

    サニタイズ/入力値検証/エスケープの考え方 - Qiita
    ockeghem
    ockeghem 2016/11/02
    『もう入力値検証はセキュリティ対策としてあてにしないようにしようという記事がありますが、「もう」以前に、そもそも入力値検証は根本的にセキュリティ対策ではありません』<すまぬ
  • IPA セキュア・プログラミング講座 「Webアプリケーション編」に「Web関連技術」を追加

    ページの情報は、2016年10月時点のものです。2023年10月に再構成をいたしました。 なお、内容に変更はありません。 2016年10月版 2002年2月に「Webプログラマコース」と「製品プログラマコース」、2007年の6月に「Webアプリケーション編」、9月に「C/C++編」と分けて公開してきた講座のうち、原則を中心として共通的なものをまとめて2016年10月に再編しました。 なお、資料内の参照先はすべてサイトリニューアル前のURLであるため、リダイレクトを設定しています。 セキュア・プログラミング講座(2016年10月版/2017年6月一部修正)(PDF:2.3 MB) 2007年版 「ソースコード検査技術の脆弱性検出能力向上のための研究」(注釈1)を実施した一環として取りまとめた内容を、2002年から公開していたセキュア・プログラミング講座(旧版)の改訂版(2007年版)として

    IPA セキュア・プログラミング講座 「Webアプリケーション編」に「Web関連技術」を追加
    ockeghem
    ockeghem 2016/11/02
    セキュア・プログラミング講座が大幅に改定されました>『今回は原則を中心として共通的なものをまとめて再編することにいたしました』
  • Expired

    Expired:掲載期限切れです この記事は、産経デジタル との契約の掲載期限(6ヶ月間)を過ぎましたのでサーバから削除しました。 このページは20秒後にITmedia NEWS トップページに自動的に切り替わります。

    ockeghem
    ockeghem 2016/11/02
    『システム上、公正な取引となっているためバランスシート上、何の祖語も生じておらず、銀行側は気づかなかった。不正を察知したのは、国税当局だった』<国税当局すごいな…
  • 学生の列に車突っ込む 4人けが 千葉 八街 | NHKニュース

    千葉県の佐倉警察署に入った連絡によりますと、2日午前7時すぎ、千葉県八街市で小学生の列に車が突っ込み4人がけがをしているということです。警察などがけがの程度について確認を急いでいるということです。

    ockeghem
    ockeghem 2016/11/02
    『千葉県の佐倉警察署に入った連絡によりますと、2日午前7時すぎ、千葉県八街市で小学生の列に車が突っ込み4人がけがをしているということです』