栞/#security
大垣さんの本。よさげ。
実装方法などに関しては未定。
発注者/受注者双方の意識レベルを上げること。
Winnyを使わせなければいいだけだと思うが。
SQLインジェクションの基礎知識。
セキュリティホールになりうる関数とその対策。
「フィードバックループは放っておいては機能しない」
Shift_JISなんて使わないけど。
OphcrackのLiveCD、対策方法も。
JavaScript、Perl、PHPそれぞれのDES実装方法。
iChat経由で感染するワーム。
mail関数について。「%0A」がヘッダに挿入されないようにしておくこと。
各DB用のエスケープ関数を使うこと。addslashesはダメ。
SQLのパラメータのエスケープ処理について。
ワコールの件、ベンダはNECネクサソリューションズ。「SQLインジェクションは仕様で規定されていない問題であり,瑕疵ではないと考えている」
PHPのセッション管理がセッションの固定化に対する脆弱性を抱えている問題。
「ロシア証券取引所のインターネットに接続されたコンピュータ1台がウイルスに感染」
セキュリティを完璧にする難しさを知っているのもスキルのうちかと。
情報セキュリティの資料。パワポまたはPDF。
セキュリティ全般の話題に関してIPAがPDFファイルを公開。
PHP 4.xに存在するリファレンスカウンタのオーバーフローについて。
web上で匿名を守るには、コストがかかるようになりつつある。
web上で何をしているか、個人を特定した追跡が可能になる。
SQLのエスケープ処理に関する基本的な知識。プレースホルダーの使用を推奨。
出版社は「著者にセキュリティ知識について尋問した方がよい」について同意。
新しい資格試験、「テクニカルエンジニア(情報セキュリティ)試験」。
60秒毎にパスワードを再生成、RSAsecurIDを使用。月額105円。
WMF関連のパッチを前倒しリリース。批判も出てたし、早めにということで。
「サニタイズ」という語が独り歩きしてしまっている現状。
Webセキュリティに関する最低限のリテラシー教育をどう行っていくか。