栞/#security
Cookieの値をリクエストパラメータとして扱ってしまう…。PHPだと$_REQUESTとか使っちゃダメよ
DNSBL(DNS Blacklist)に関して。
ライブドア共通で使われているスパムフィルタのデータをDNSBLで公開。
webで気をつけるべきセキュリティ周りの話題。
PHPのセキュリティ周りで気をつけることまとめ。
端末IDによる個人識別の可能性。既訪問リンクの色を取得することでサイト訪問履歴を取得か…。
WEP終了のお知らせ。ただDSとかモバイル機器でWEPにしか対応してないの結構あるよな。
PHPでMySQLを使う場合のクライアントエンコーディング、セキュリティ周り。
「『かんたんログイン』を実装する際は、携帯キャリアゲートウェイのIPアドレスから来るアクセスのみに限定するように留意して実装してください。」
jQueryでトランザクショントークンを自動的に付与。
ratproxyの紹介。
PHPのextract関数がアレな件。どうしても使う場合はかなり慎重になった方がいいと思う。
Ratproxyを使ってみて。最後は人間が判断する必要があるよね。
PHP4の延命措置の方法。
はまちちゃんによるセキュリティ講座。
Flash広告内でクリップボードをのっとってごにょごにょ。
ログイン/認証処理周りのセキュリティ対策について。
パスワードの入力を任意に指定可能なリダイレクト先で求められるようになる危険性。
セッションをファイルで管理、save_pathを組み立てる際に、セッションIDに/とか.とか入れられる危険性。
Googleによる暗号化ライブラリ、Java/Pythonの実装。
「『いまだ発見されていないもの』に対する対策は難しい」
DNSキャッシュポイズニングの件。
HTTPSでのアクセスが想定されるページにHTTPの要素を含めない。
PHPでGnuPG。
「妹認証は、PHP用のCAPTCHAモジュールです。他のキャプチャモジュールとは違い、 非常に斬新なCAPTCHAです。妹認証のコンセプトは『人間的対話による認証』です。」
「JavaScriptコード内のU+2028(あるいはU+2029)を、Firefoxが改行文字と認識する」
「そもそもIPアドレスで何かを制御しようとするのが誤りなんだが、ここまで常態化してしまった。」
DNSキャッシュポイズニング。誤って早く攻撃手法が公開に。BINDのパッチ。
このVeriSignのセキュアドシールは本物なのか? と考えてみること。
ratproxyの使い方。