栞/#security
携帯対応サイトのセキュリティまわり。
webの脆弱性関連の情報操作。なるべく表に出さない、なるべく控えめにアナウンス。
OpenSocialなアプリが外部にデータを送る際は署名による認証つきのリクエストを使うべき。「ブラウザ内で実行されているコードが改変されていないことを保障することは出来ない」
セキュリティはきちんと理解して対処すること。
Microsoftがフリーのアンチウイルスソフトをリリース。
ブラウザがFlashのバージョンチェックをする時代。
「正規表現を使用して mb_check_encoding() の代替用の関数を書いてみました」
IPAによる「信頼性自己診断ツール 」
発注/検収の視点からのセキュリティ。
UTF-8の冗長なエンコードによるXSSの危険性について。わかりやすい。
Flashのクッキーでいろいろトラッキングされてるんだよ、という話。
TwitterのOAuthスパムまとめ。
Twitterが不正URLのフィルタリングを開始(短縮URLは対象外とか)。
OAuthで許可を与える場合に何を許可することになるのかきちんと説明する表現について。
OAuthの許可ボタンが何を許可するのかわかりづらい問題。
PHPのセッション機構を使わないとかアホか。CSRF対策はきちんとしよう。
簡単ログインの問題点。
IPAによる。
PHPとSessin Adoptationについて、わかりやすい。
楽天のセキュリティ教育。
いろいろなCSRF対策まとめ。やっぱりワンタイムトークンかな。hidden/セッションだけではなくCookieにも入れるとより効果的。
WAF使ってる例、だよね。「大変お手数ですが、SQL文を投稿いただく場合は、全角に変換の上でご投稿いただきますようお願い致します。」
現行のOAuthの問題点について。確認画面のURLを別のユーザーに渡しても使えてしまう。
OAuthの脆弱性が。TwitterはまたもOAuthのサポートを一時停止。
UTF-7など文字コードがらみのセキュリティの話題。
IEがいかにしてContent-Typeを無視するか。
セキュリティリスクとコストをどう天秤にかけるか。もちろん、リスクの高い部分は優先的に対策が必要。
Macが「攻撃に対抗する仕組みが組み込まれていない」という指摘。そしてChromeがサンドボックスの仕組みを持っているために攻撃に対してかなり強くなっているという指摘。
UTF-7を利用したXSSについて。
クリックジャッキング対策。「Firefox3で『サードパーティのCookieも保存する』をオフにする」