タグ

crossdomain.xmlに関するyoshiwebのブックマーク (2)

  • crossdomain.xml と CSRF 脆弱性について - 2nd life (移転しました)

    crossdomain.xml を安易に設置すると CSRF 脆弱性を引き起こす可能性があります。というのも、ここ数が月、それなりの数の crossdomain.xml による CSRF 脆弱性を発見し(現在、それらのサイトでは対策がなされています)、まだまだ Web プログラマに脆弱性を引き起こす可能性がある、という考え方が浸透してないんじゃないか、と思ったので。 先月、Life is beautiful: ウェブサービスAPIにおける『成りすまし問題』に関する一考察にも crossdomain.xml について書かれてたのですが、その後もいくつかのサービスで crossdomain.xml を許可ドメインすべてにしているサービスがあったので、注意喚起としてエントリーに書き起こします。 自分も一年半ぐらい前は、crossdomain.xml を許可ドメインすべて ('*') にして設置し

    crossdomain.xml と CSRF 脆弱性について - 2nd life (移転しました)
  • Flashのmeta-policyって? - KoshigoeBLOG

    いまいち、よくわかりません。 Adobe - Developer Center : Security changes in Flash Player 9 とある、ポリシーファイルが有効であるか、サーバ側で少々細かく制御できる様になったという話でしょうか?英語がさっぱりなので、優しい人の解説待ちでしょうか。 all 全部のポリシーファイルを許可するのだろうか by-content-type HTTPレスポンスヘッダのContent-Typeがtext/x-cross-domain-policyのものだけ許可するのだろうか by-ftp-filename FTPの場合にcrossdomain.xmlという名前だけ許可するのだろうか master-only いわゆる、ドキュメントルート直下のcrossdomain.xmlのみ許可するのだろうか none 全てのポリシーファイルの利用を許可しないの

  • 1