栞/#security
「アプリケーションの場合SSL通信しているかどうか利用者には分からないため、通信路をSSL暗号化していない場合にはその旨を告知することが望ましい」
Implicit Flow使う場合
OAuthは認可のためのプロトコルで認証用じゃないよね
パスワードのストレッチング、どこまでやるか
mod_securityをビルドしてhashdos対策する方法
パラメータをやたら増やすことで攻撃になってしまう、PHPの場合の対策方法。mod_securityとsuhosinパッチの検証
Symfony2
auのやつ
JSONのセキュリティ
JSON関連の対策
サードパーティCookieの件
「自動ログインを有効にする場合は別の使い捨ての認証用クッキー(再認証用のトークン)を用い、ログインする場合に自動ログインするか、しないか選択できるようにしてユーザが制御できるようにします。」
かんたんログインを当然と思ってる一般ユーザーにどうやって説明するか考えないとね。
パスワードをどうするか
Apache killerとは何なのか
携帯/スマホのセキュリティ
mixiの足あと機能が持っていた問題について
iOSのUDIDアクセス禁止でMACアドレスを代わりに使うことの問題点
あらためてかんたんログイン問題
「俺は Pixiv には潰れてほしいと思っているけど、不正確な情報で Web サービスと事業者がダメージを被ることを避けることはもっと大切だと思うです」
PixivのログインID漏れ騒動
「使う側の問題でしょ、という考え方は、使う側に何かしらの過失があったならば、どんなひどい目にあっても仕方ないみたいな考え方が根底にあるように思える。そして、それはとても危険な考え方であるように思う。」
パスワードのストレッチングの回数をどうするか問題など