栞/#security
- 2007年6月
GIFファイルにJavaScriptを埋め込める件。要確認。
画像ファイルにPHPを埋め込む件、ローカルファイルインクルードバグとの組み合わせ。
「ドメイン名は利用者にとっての信頼の基点だから、基点をあまり分散しない方がいい」
PHPコードが埋め込まれたGIFファイルの件。
PHPコードの一部にGIFが埋め込まれてるってこと。
CSRF対策とリクエストメソッド。
URLのブラックリストを取得できるAPI。
脆弱性のTOP10。
「PHP-Intrusion Detection System」、PHP向けのWAFみたいなやつ。
SQLインジェクションを利用、DBの構造を把握した上で攻撃。
ModSecurityの設定をGUIで行うためのツール。
「SET NAMESだと文字エンコーディングを利用したSQLインジェクションに脆弱となる可能性があります。」
OpenIDのセキュリティモデル。
- 2007年5月
SQLインジェクションのスキャナ紹介。
DoSの回避、mod_evasiveについて。
ファイルをアップロード、複数のアンチウイルスソフトで検査。
ログイン成功時のリダイレクト先を任意のサイトに指定できる場合はダメ。
カタカナでCAPTCHA。
PHPでパラメータを無害化する試み。WAFのように扱える、かも。
「情報セキュリティ関連の文書をいくつか掲載しています」