栞/#security
前略プロフィールのユーザ層、情報公開してるのに見られたくない、パスワードは面倒。
cookieの使用ができない環境を考慮すること。
Suhosinパッチを当てたPHPのバイナリパッケージを配布。
Unicodeとサニタイジング回避テクニック、ヘッダ・インジェクション。
「Esser氏は3月の間は毎日PHPのバグを公表することだろう。」
携帯電話向けサイトで外部リンクを扱う際の注意、セッションIDの漏洩の防止。
携帯電話向けサイト開発の現状。
不正なUTF-8シーケンスについて、補足。
不正なUTF-8シーケンスについて。
「多くの人が望まないことであっても、誰もそれを止められない」
feed経由でのスクリプトインジェクションについて。
PHPのFile Inclusionについて。
サイト作成時の注意点、PHPを例に。
「必要なところの直前にエスケープ処理を施すのが正しい」
JSONの危険性、7つの攻撃例。
セキュリティに関するアンチパターンまとめ。
暗号化ライブラリ。
暗号化仮想ドライブソフト、TrueCryptの紹介。
ブラウザでローカルのHTMLを開くことには危険が伴う。
SI寄りのJava開発者の場合、web技術に疎いことが多い(と思う)。
データ提供者側が行うべきセキュリティ対策。
JSON/JSONP/JavaScriptに機密情報を含めないこと、CSRF脆弱性と絡めて。
FirefoxでサポートされているJavaScript拡張、E4Xの脆弱性。
「JSON データが配列として返される場合は、サイトをまたいで参照できる」
CSRF対策について、複数ウィンドウで操作された場合も考慮。
EthnaによるCSRF対策の解説。
XMLHttpRequest は何故クロスサイトで使えないのか。
cookieの窃取を防止するための属性、httponly。
高木浩光氏による「安全なウェブアプリケーション発注のあり方」など、資料あり。
暗黙の型変換について十分注意すること。