栞/#security
隠さない理由。サーバの種類で挙動を変えるクライアントもある。
情報漏洩後に何をなすべきか。
隠すに越したことはない、ぐらいの話でしかないのでは。
はまちちゃん、インタビュー。
CSRF/XSSについて。
PHP4/5の違い、セキュリティ面。
人間忘れるものなので注意。
XPathを利用したインジェクション攻撃の手法。
非公開URLとワンタイムURL。
ユニークでわかりづらい非公開のURLを認証代わりに使うメリット。
文字エンコーディングを利用したSQLインジェクションに脆弱になる可能性が。
PHPのコードを流出させないようにするために。mod_securityは便利。
各種画像ファイルにPHPやJavaScriptの攻撃コードが埋め込みできる件。対策方法。
「Internet Explorer の悪名高い Content-Type: 無視という仕様を利用すると、Atom や RDF/RSS を利用してXSSを発生できることがあります。」
同一生成元ポリシーの回避方法と、その攻撃方法。
Apacheのバージョンを見えないように、攻撃者の心理を考える。
「パスワード認証というインフラの上に、自己流の認証手法をパスワードに変換して使う手法がこれから有望だろう思います。」
crossdomain.xmlについて。別ドメインを切るのが安全。
認証API、Basic認証で十分、HTTP標準の認証方法で。
画像ファイルなどへのPHPコードの埋め込みについて。拡張子を制限。
ClamXavについて。
外部ドメインに対するcookie送信について。
セキュア・プログラミング講座、改版。
ケータイでwebを閲覧する場合のセキュリティ。
「Webアプリケーションのセキュリティホール対策Wiki」
GIFファイルにJavaScriptを埋め込める件。要確認。
画像ファイルにPHPを埋め込む件、ローカルファイルインクルードバグとの組み合わせ。
「ドメイン名は利用者にとっての信頼の基点だから、基点をあまり分散しない方がいい」
PHPコードが埋め込まれたGIFファイルの件。
PHPコードの一部にGIFが埋め込まれてるってこと。