栞/#security
- 2006年5月
ハッシュ関数がiterative→MAC漏洩の可能性。
自動ログインでcookieを利用する場合の配慮。
HMACを使いましょう、とのこと。
mhtmlスキームの悪用→クロスドメインのhtmlが取得可能。
- 2006年4月
CSRF対策、セッションIDとワンタイムトークン。
「そもそも『コードを書かない』ということを考えるべき」
うーむ。
Strutsなどでエラーページの設定を適切に行うこと。
資料を公開。PDF。
NUL文字攻撃について。
CSSXSS脆弱性、依然として存在。
Cross-Domain Cookie Injection、Cookie Monster。
RFIDのセキュリティに関する懸念。
cookieのセッションIDを送信時に取得。
トークンにセッションIDを使ってもよい理由とか。
情報公開!
CSSXSSの危険性を減らすためには。
IEの困った動作について。
CSRFとCSSXSSに関する現状のまとめ。
CSRF対策について意見いろいろ。