タグ

privacyとprogrammingに関するraimon49のブックマーク (3)

  • キャッシュ制御不備の脆弱性にご用心

    古い書籍に掲載されたPHP記述の掲示板ソフトを動かしていると、ログアウト処理がうまく動作していないことに気がつきました。チェックの方法ですが、ログアウト処理の脆弱性検査の簡単なものは、「安全なウェブサイトの作り方」別冊の「ウェブ健康診断仕様」に記載されています。 (J)認証 ログアウト機能はあるか、適切に実装されているか ログアウト機能がない、あるいはログアウト後「戻る」ボタンでセッションを再開できる場合 この仕様書にある通り、『ログアウト後「戻る」ボタンでセッションを再開できる』状態でした。 おそらくセッション破棄がきちんと書かれていないのだろうと思いログアウト部分のソースを見ると、以下の様な処理内容でした(オリジナルからはリライトしています)。 <?php // logout.php require_once('common.php'); // 共通の設定・処理 session_sta

    raimon49
    raimon49 2015/03/27
    ログアウトのような処理はPOSTで。
  • GPS2点間距離を使用した住所特定の脆弱性 - 素人がプログラミングを勉強していたブログ

    先日、非常に珍しい、GPSつかったチャットの脆弱性を発見したので、ここに注意もかねて書いておく。 簡単に言うと、WebSocketに生で自分でGPS座標を送り、相手との距離差を何度でも取得できる脆弱性で、離れてる、近いくらいしか分からないことを前提にGPS使用を許可してる時に〜町にいる、とわかってしまうという、聞いたことない感じの珍しい脆弱性である。websocketでイベント駆動にしてるとついうっかりステート管理があやふやになりがちである。 さて、下記は脆弱性の存在したchatpad.jpのサポートに送ったメールである。 Subject: GPSを使用した機能に関する脆弱性について 初めまして。いつも楽しくChatPad使わせて頂いております。 件名の通り、GPSに関する脆弱性を発見しました。これは相手の住所が相手の意図に反し 高精度(最大で市町村程度まで)特定できてしまうというもので、

    GPS2点間距離を使用した住所特定の脆弱性 - 素人がプログラミングを勉強していたブログ
    raimon49
    raimon49 2013/03/08
    関数が横取り出来ちゃう作りだったのか。
  • iOS6でプライバシー > 写真へのアクセス許可があるかどうかを判定する方法 | Technology-Gym

    iOS6では、設定.appにプライバシーという項目が追加され、”写真”(フォトライブラリへの保存や読み込み)や”連絡先”などにアクセスする時に、 許可のダイアログが表示され、”いいえ”を選択した際はそれらへのアクセスが出来ないようになっています。 【iPhone】iOS6の写真系トラブル「写真へのアクセスを求めています」を「許可しない」としてしまった場合の対処 – OK!stiloドットコム iPhone5やiOS6で、カメラ系アプリが画像を保存しなくなった場合の対処方法 | fladdict ユーザーが”写真”へのアクセスを許可したかどうかを判定するには、AssetsLibrary.frameworkの+ (ALAuthorizationStatus)authorizationStatusを使って判定することができます。 AssetsLibrary.frameworkを追加して、[ALA

    raimon49
    raimon49 2012/11/22
    ALAuthorizationStatus
  • 1