栞/#security
- 2008年7月
BASIC認証でCookieを使ってログアウト状態を作る方法。
「Host-Proof Hostingはデータの暗号化や復号化をクライアントサイドで実施し、サーバには暗号化されたデータしか保持しないというもの。」
データの暗号化/復号をクライアント側で行う。そうすればサーバーは暗号化されたデータだけ持っていればOKになる。
SQLのエスケープで「」のエスケープが必要な理由。
DBのバインド機構を使わないSQLのエスケープについて。
Googleによるwebアプリのセキュリティ検査ツール。
- 2008年6月
セキュリティ問題によって情報が漏洩した場合に、その事実をどのように公表すべきか。
Firefox3がドメインの違うSSL証明書に厳しい警告を出してくれる件。
PHPにまつわる脆弱性。
preg_replace関数で起こりうる危険性。引数とe修飾子に注意。
- 2008年5月
livedoorの共通SPAMフィルター、「スパムちゃんぷるー」について。
mod_rewriteをセキュリティ対策として利用。
アクセス単位でセッションIDを再生成する場合の問題点として。
- 2008年4月
Smartyとマルチバイトについては、案外知られてないことのような気もする。
Apache/IISのログからSQLインジェクションの痕跡をチェックするツール。
異常終了時のHTTPのステータスコードを何にするか。単純に500を返すと攻撃者に情報を与える可能性…か。
PHPでwebアプリ、セキュリティ周りまとめ。
remembermeの実装方法。
PHPでのCookieの扱いまとめ。
- 2008年3月
「プライベートな認証局と証明書 (自己署名でも可) を使ってMySQL へセキュアに接続する手軽な方法」