栞/#security
- 2007年1月
EthnaによるCSRF対策の解説。
XMLHttpRequest は何故クロスサイトで使えないのか。
- 2006年12月
cookieの窃取を防止するための属性、httponly。
高木浩光氏による「安全なウェブアプリケーション発注のあり方」など、資料あり。
暗黙の型変換について十分注意すること。
Ethna 2.3.0によるCSRF対策。ワンタイムトークン。
Ajaxの通信を暗号化、要サーバ側モジュール(PHP or ASP)。
CakePHPでワンタイムトークン/チェック。
「any attempt to improve the security of PHP from the inside is futile」
エンコーディング関連のセキュリティトピックス。
非倫理的なファイルの共有が止められないWinnyの特性、「ダウンロードは自由であるべきであり、意図せずたらい回しになる仕組みを危険と見なすべきである。」
SELinuxの設定をGUIで行えるツール、SELinux Policy Editor(SEEdit)の紹介。
気をつけることは当然増える。
PreparedStatement、プレースホルダーの利用。
HTTPのステータスで302を返してリダイレクト。
- 2006年11月
「汚い部分はできるだけ狭い範囲に押し込めるのがプログラミングの常道」
PHPのセッションID生成方法に関して。
XSS、フィッシング詐欺への応用。
Windows Defender、アンチスパイウェア、正式版公開。
画像のURLをランダムに生成、一定期間のみアクセス可能に。