タグ

2006年11月26日のブックマーク (4件)

  • @IT:Webアプリケーション: 第3回 気を付けたい貧弱なセッション管理

    ※ご注意 他社および他組織のWebサイトなどへのポートスキャンおよびデータの取得などの行為で得た情報を侵入などに悪用するか、または同じ目的を持つ第三者に提供した時点で違法となります。ご注意ください。 稿の内容を検証する場合は、必ず影響を及ぼさない限られた環境下で行って下さい。 また、稿を利用した行為による問題に関しましては、筆者および株式会社アットマーク・アイティは一切責任を負いかねます。ご了承ください。 「第2回 顧客データがすべて盗まれる」は、クロスサイトスクリプティング(XSS)と同様に実際のプログラミングを行うプログラマの責任であるという対策で、最も危険と思われるSQL InjectionとOS Command Injectionについて紹介した。今回は、プログラミング以前の設計段階で潜り込むセキュリティホール――見落としがちなセッション管理の脆弱性について説明していく。 We

    @IT:Webアプリケーション: 第3回 気を付けたい貧弱なセッション管理
    vndn
    vndn 2006/11/26
    Session Fixation攻撃およびその対策
  • 高木浩光@自宅の日記 - クロスサイトリクエストフォージェリ(CSRF)の正しい対策方法

    ■ クロスサイトリクエストフォージェリ(CSRF)の正しい対策方法 「クロスサイトリクエストフォージェリ」がにわかに注目を集めている。古く から存在したこの問題がなぜ今まであまり注目されてこなかったかについて考 えているところだが、引越しやら転勤やらでいまひとつ日記を書く時間がない。 しかし、 @ITの記事などのように混乱させる解説も散見されるので、一点だけ対策 方法について書いておくとする。 クロスサイトリクエストフォージェリ――Cross-Site Request Forgeries (CSRF)を防止する簡潔で自然な解決策は以下のとおりである。 前提 ログインしていないWeb閲覧者に対するCSRF攻撃(掲示板荒らしや、ユーザ登 録を他人にさせる等、サイト運営者に対する業務妨害行為)はここでは対象と しない。 ログイン機能を持つWebアプリケーションの場合、何らかの方法でセッション 追

    vndn
    vndn 2006/11/26
  • CSRF - クロスサイトリクエストフォージェリ

    ■CSRF - クロスサイトリクエストフォージェリ CSRF - クロスサイトリクエストフォージェリ SpecIII - CSRF - クロスサイトリクエストフォージェリから引用させて頂きます。 CSRFの概略 CSRFはCross Site Request Forgeriesの略です。恥ずかしながら私は最近こういったこういった攻撃方法があることを知りました。日頃のアンテナの低さがバレますね。 CSRFはサイトに対する正規のユーザーの権限を利用した攻撃です。あるサイトのある処理を行うページに正規のユーザーを誘導し、強制的に望まない処理を発生させます。 具体的には記事の編集や削除といった機能を持つページのURLをダミーのリンクに埋め込んで踏ませたり、imgタグのsrcとして指定して知らず知らずのうちにアクセスさせます。特に後者の例ではユーザーが全く気がつかぬうちに攻撃が完了します。攻撃の結果

    CSRF - クロスサイトリクエストフォージェリ
  • 平野日出木さん、本当にそれでいいんですか?(上):佐々木俊尚 ジャーナリストの視点 - CNET Japan

    オーマイニュースがこの11月、決定的局面を迎えた。引き金は、コメント欄に書き込めるオピニオン会員制度を廃止し、市民記者に一化したことである。だが重要なのは制度の問題ではなく、この制度変更がどのようなプロセスで行われたのかということだ。 このブログに、これまでの経緯を書き留めておこうと思う。 オーマイニュース上で【ご意見募集】「この記事にひと言」欄についてが掲載されたのは、10月19日朝である。 この以前に、私はオーマイニュース編集部の平野日出木デスクから相談を受けていた。このあたりのやりとりについては、月刊誌「論座」12月号に書いた「市民ジャーナリズムは、混乱と炎上を越えて立ち上がるか オーマイニュース日版船出の裏側」という記事で詳しく述べた。この記事は、論座のウェブサイトに掲載されている。市民記者から以下のような声が上がっているというのだ。 「記事の内容とは関係のない書き込みを何とか

    vndn
    vndn 2006/11/26
    ネットリテラシー云々ではなく、市民は「記者」になれなかった、ということかもという印象