栞/#security
パスワードのストレッチング、「ハッシュ関数を何度も使った結果を保存するという手法です。」
ユーザー入力値をvalidationせずに$()関数に渡すの危険
auの仕様変更について
auでかんたんログインとか無理になるな
最新版使おうぜ。
議論かみ合ってないけど。
第5版
かんたんログインの危険性
Google AppsでDKIMを利用
メールに署名をつける方式、DKIM
「CSRF対策のトークンの必須要件は「第三者から推測が困難」という推測困難性だけです」時刻を元にしているトークンの生成は危険。
「もし、まともな開発者であれば、受信したJSONを一度HTMLアンエスケープして、必要に応じて自動リンクやフィルタする処理をして、出力するコンテキストに応じてエンコードして出力する 」
「escapeshellcmdはお蔵入りするしかないと思います。幸い、escapeshellargの方はまともな仕様と思われますので、escapeshellargで代替してください。」
「IEがコンテンツを sniff してHTML以外のものをHTML扱いしてしまうことを防ぐために、動的にコンテンツを生成している場合には、とにかくあらゆるコンテンツのレスポンスヘッダに X-Content-Type-Options: nosniff を付与する」
型情報を保持して二重エスケープしない自動エスケープ
2011/2/1からYahoo!ケータイのSSLがsecure.softbank.ne.jpを通らないようになる
携帯サイト作成でやってはいけないこと
非常にわかりやすい文字コードがらみの脆弱性の解説とPHPの場合。
携帯電話のJavaScriptで変わること、意識すべきこと。
setRequestHeaderでHost書き換え→かんたんログインなりすまし可能に。
「秘密鍵とハッシュ関数を組み合わせる手法によっては、セキュリティホールが発生する可能性がある。このような穴がないことが証明されている組み合わせ手法が HMAC である、ということです。」
「SSL接続で得たX-JPhone-UIDを認証に使ってはいけない」
HTTPS/SSLの仕組み。
「審査などがあるとはいえ、無節操に外部ドメインからのiframe等によるファイル読み込みを実装できてしまう『mixiアプリ』という仕様は、それ自体が脆弱性となる危険をはらんでいると思わざるを得ないと思うのですが、
SQLインジェクションに関するわかりやすいまとめ。
PAKEを改良、「本プロトコルではサーバが正規ユーザであることを確認することと同時に、ユーザ側のブラウザもサーバが登録したパスワード情報を保持していることを確認(相互認証)します。」
退会ページのデザイン。トークンを確認、パスワードを重ねて確認、autocomplete=off。
iモードブラウザ2.0のJavaScriptのクロスドメイン通信制限がホスト名ベースなのを利用、DNS Rebinding。
「iモードブラウザ2.0のJavaScriptのクロスドメイン通信制限が、ホスト名ベースであることを利用して、クロスドメイン通信制限を突破しています。」
サンシャイン牧場問題まとめ。そもそも認証が行われていなかったということか。