タグ

関連タグで絞り込む (1)

タグの絞り込みを解除

セキュリティとperlに関するrightgo09のブックマーク (2)

  • MovableType のパスワードは最初の8文字しか認識しません - エンジニアブログ - スカイアーク

    Amazon のパスワードを長い間変えていない人は、とりあえず今すぐ変えましょう! Amazonセキュリティの欠陥は、パスワードの8文字以降を認識しないというものだそうです。 例えば、パスワードが「password1234567890」でも「passwordpizza」でも、最初の8文字が「password」で同じなので、同じものと認証されてしまうとのこと。 それ何て crypt 関数? と思いましたが、AmazonPerl で構築されているという話もあるので、あながち間違っていないのかも知れません。 どういうことかというと、Web サービスなどでは、サービス側がユーザのパスワードを平文でそのまま保持せず、何らかの暗号化(一方向関数とかいろいろあるんだけれど、ここでは暗号化と呼びます)を施した上で、パスワードを保存するのが普通の設計です。そうしないと、万が一顧客情報が漏れたりした時

    rightgo09
    rightgo09 2011/02/02
    perldoc -f cryptから"only the first eight bytes of PLAINTEXT mattered"。ていうかブログしてた。http://goo.gl/2BArQ
  • 高木浩光@自宅の日記 - 続・「サニタイズ言うなキャンペーン」とは

    ■ 続・「サニタイズ言うなキャンペーン」とは 「サニタイズ」という言葉はもう死んでいる サニタイズ言うなキャンペーンがわかりにくい理由, 水無月ばけらのえび日記, 2006年1月5日 というコメントを頂いた。まず、 これは「サニタイズという言葉を使うな」という主張ではありません。「そもそもサニタイズしなくて済むようにすべきだ」という主張です。言い方を変えると、「サニタイズせよと言うな」という主張になります。 「サニタイズ言うなキャンペーンがわかりにくい理由」, 水無月ばけらのえび日記, 2006年1月5日 とある。「サニタイズせよと言うな」キャンペーンでもよいのだが、 その場合は次の展開が予想される。 「サニタイズせよと言うな」を主張する際の具体例として、XSSやSQLインジェ クションのケースを挙げた場合、正しいコーディングは、「その場の文脈でメ タ文字となる文字をエスケープすること」と

    rightgo09
    rightgo09 2010/10/18
    "サニタイズ"で混乱したことがあるのでメモ。
  • 1