栞/#security
Ethna 2.3.0によるCSRF対策。ワンタイムトークン。
Ajaxの通信を暗号化、要サーバ側モジュール(PHP or ASP)。
CakePHPでワンタイムトークン/チェック。
「any attempt to improve the security of PHP from the inside is futile」
エンコーディング関連のセキュリティトピックス。
非倫理的なファイルの共有が止められないWinnyの特性、「ダウンロードは自由であるべきであり、意図せずたらい回しになる仕組みを危険と見なすべきである。」
SELinuxの設定をGUIで行えるツール、SELinux Policy Editor(SEEdit)の紹介。
気をつけることは当然増える。
PreparedStatement、プレースホルダーの利用。
HTTPのステータスで302を返してリダイレクト。
「汚い部分はできるだけ狭い範囲に押し込めるのがプログラミングの常道」
PHPのセッションID生成方法に関して。
XSS、フィッシング詐欺への応用。
Windows Defender、アンチスパイウェア、正式版公開。
画像のURLをランダムに生成、一定期間のみアクセス可能に。
RBL(Real-Time Blackhole List)の信頼性について。
DBのセキュリティに関するガイドライン。
「セキュリティの解説で『どれも完全じゃないからいろいろやっておこう』という表現が出てきたら、その著者は信頼するに値しないと判断してよい。」
各種SQLインジェクションの対策について。
「安全なウェブサイトの作り方 改訂第2版」発行、PDF。
「ウィザード型フォームで前のページのデータを安全に保存するため等に利用できる関数」
セッションIDを再生成しただけでは安全性が確保できない場合も。
webアプリのセキュリティ、テスト項目のリスト。
Eclipse上で動作、危険なコードを検索。
webアプリ作成時のセキュリティ対策、IPAによる。
PHPの設定の問題点を指摘してくれるツール。
DB/アプリのセキュリティで気をつけるところ、PDF資料。
ModSecurity、web application firewall。
PHP、設定でセキュリティに気をつけるところ。
オンライン上の財産/個人情報を、本人の死後どう扱うか。