栞/#security
- 2007年2月
携帯電話向けサイトで外部リンクを扱う際の注意、セッションIDの漏洩の防止。
携帯電話向けサイト開発の現状。
不正なUTF-8シーケンスについて、補足。
不正なUTF-8シーケンスについて。
「多くの人が望まないことであっても、誰もそれを止められない」
feed経由でのスクリプトインジェクションについて。
PHPのFile Inclusionについて。
サイト作成時の注意点、PHPを例に。
「必要なところの直前にエスケープ処理を施すのが正しい」
JSONの危険性、7つの攻撃例。
セキュリティに関するアンチパターンまとめ。
暗号化ライブラリ。
- 2007年1月
暗号化仮想ドライブソフト、TrueCryptの紹介。
ブラウザでローカルのHTMLを開くことには危険が伴う。
SI寄りのJava開発者の場合、web技術に疎いことが多い(と思う)。
データ提供者側が行うべきセキュリティ対策。
JSON/JSONP/JavaScriptに機密情報を含めないこと、CSRF脆弱性と絡めて。
FirefoxでサポートされているJavaScript拡張、E4Xの脆弱性。
「JSON データが配列として返される場合は、サイトをまたいで参照できる」
CSRF対策について、複数ウィンドウで操作された場合も考慮。