タグ

2009年12月17日のブックマーク (2件)

  • 知らなかったらNGなWEBアプリケーション脆弱性一覧 : mwSoft blog

    先日、AmebaなうがCSRFという非常にポピュラーな脆弱性を披露したかと思ったら、ここ数日はセブンネットショッピングでXSSの脆弱性と、ID推測による他ユーザの個人情報閲覧の問題が発生しているという噂が流れています。 ユーザの情報を預かっておきながら、基的なセキュリティの対策もできていないというのは、銀行に例えるなら、お金を預けようとした時に「お金は預かります。ちゃんと保管します。でも警備はあまりしないので盗まれたらスイマセン」と言われるようなものだと思う。 警備に穴があったというのではなく、まともに警備してませんでした、というのはさすがにありえないことです。 そこで、野良WEBプログラマである私が知っている脆弱性を列挙してみた。 私はプログラマであってセキュリティの専門家ではないです。しかも今年の春辺りからずっと外向けのWEBプログラムは組んでません。 その人間が知っているものを並べ

  • SOAPのシステム開発&テストに·Storm MOONGIFT

    Stormは.NETWindows向けのオープンソース・ソフトウェア。Web APIというとRESTfulまたはXML-RPC、GDataといったプロトコルに則ったものが多いが、元々Webサービスと言えばSOAPを指し示していた。手順や扱い勝手の悪さはあるが、エンタープライズ分野では今でも使われているだろう。 SOAP開発のお供に 例えばGoogle AdwordsのAPIはWSDLを提供して構築するようになっている。多少の複雑さはあれど、開発に慣れればメソッドや引数も分かるので使いやすいのかもしれない。そんなSOAP開発の補助として使えるのがStormだ。 StormWindows向けのソフトウェアで、WSDLのURLを登録するとそのXMLをパースしてメソッドなどをツリー上に表示する。さらにその内容であったり、引数の指定も分かる。引数を変更して実際にコールすることもできる。 レスポン

    SOAPのシステム開発&テストに·Storm MOONGIFT