栞/#security
クリックジャッキング防止方法。「window.top !== window.selfで自分自身がtopでない場合にinnerHTMLを空文字で上書き」
透過したiframeをコンテンツにかぶせる手法。
文字コードに起因する脆弱性。XSSなど。
サーバーサイドのプリペアードステートメントのメリットとは。「SQLの構文解析はプレースホルダのまま行われるので原理的にSQLインジェクションの可能性がない」「キャッシュされるのでSQLの実行効率が向上する」
Captcha生成ライブラリ。
IEがバッククォートを引用符として扱ってしまう問題。
PDOのプリペアドステートメントに関する実装。DB側に機構が用意されてない場合はPDOがエミュレートする、実際にはコンパイル時に対応DBのバージョンを考慮して動作が変わったりする。
QRコードによるフィッシングとか。
mb_check_encoding関数とSJIS/SJIS-winを指定した場合の不審な挙動。うーん…
Flashのセキュリティ/SharedObjectの設定とか。
Session Fixation/セッション固定攻撃がどのようにして行われるか。
ポートへのアクセスを検知してくれるソフト。
暗号化ディスクが作れる。
IPAの「安全なウェブサイトの作り方」を元にしたチェックリスト。
危険なプログラムエラー25個。
DNSのキャッシュポイズニング対策、BIND/Windowsの設定について詳細に。
「クッキーフリードメインを使うことで悪意あるFlashコンテンツなどから自社ドメインのクッキーを守るため」
IPAによるセキュリティ関連のfeedまとめサービス。
IEでファイルアップロードするとローカルのフルパスが送られてくる件。IE7から設定で変えられる、ユーザー名が漏洩する可能性あり。
「2009年に流行るものとして『Webアカウントへの不正アクセス』を予想しています」
http://www.hardened-php.net/suhosin/why.html の和訳。なぜSuhosinを使うべきなのか。
「デジタルカメラの写真プリント注文機がコンピューターウイルスに感染し、利用者の持ち込んだメモリーカードにも感染が広がっていた」
Perlのテンプレートエンジン周りの話。
Googleによるブラウザのセキュリティ/特性をまとめた文書。
楽天ad4Uの隠しリンクを表示するユーザースタイルシート。プライバシーとか何も考えてない。これってドリコム開発だよね。
iPod touchで無線LANを使う場合の通信セキュリティの問題。
JavaScriptによる疑似ダイアログの危険性。ログインフォームは危険すぎる。
SQLインジェクションをはじめとしたセキュリィホール診断のリスク。データが壊れることも。
「ワンタイムトークンを使うのであれば、それ自体はCSRFの対策になります。が、トークンが安全に作られていればハッシュ関数を使用する必要はありません。」
PHPに限らずwebアプリを作る際の心構えとして。