トップページphp
252コメント83KB

セキュリティースレッド

■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@お腹いっぱい。2001/07/13(金) 22:56ID:E2ZAzpeM
ウェブプログラミング関係のセキュリティー関連スレッド

http://www.japu.org/sa/
http://www.lac.co.jp/security/information/Cgisecurity/
http://www.w3.org/Security/faq/001031wwwsfj.ja.sjis.html
http://www.cert.org/tech_tips/cgi_metacharacters.html
http://www.w3.org/Security/
0202nobodyさん2007/07/09(月) 07:48:28ID:???
どんな不備かkwsk
0203nobodyさん2007/09/06(木) 22:00:53ID:OvtHfWTA
fusianasan
0204nobodyさん2007/09/07(金) 00:08:55ID:???
数字のみの総当たり攻撃からパスワードを守るには…
0000232
というパスを文字列として認証すれば大丈夫ですかね?
0205nobodyさん2007/09/07(金) 05:42:47ID:???
>>204
バカ発見
0206nobodyさん2007/09/07(金) 05:58:38ID:???
釣り
0207nobodyさん2007/09/12(水) 21:12:43ID:???
CSRFやXSSの脆弱性って、腐るほどありますね。
0208nobodyさん2007/09/21(金) 15:18:30ID:ChIVEQuV
なかなかよい会社だったよ
http://www.tyranno.co.jp/
0209nobodyさん2007/09/21(金) 18:07:00ID:???
しらんがな
0210nobodyさん2007/09/27(木) 18:49:15ID:???
>>207
ページ間の遷移がしっかり設計できてないと穴だらけになるな。
それさえできてれば大丈夫ではないが。
0211nobodyさん2007/12/09(日) 09:49:39ID:xonW/myH
ttp://takagi-hiromitsu.jp/diary/20060409.html
ちょっとこれ是非も含めて三行でまとめてくれ

結局どうするのがいいんだ
0212nobodyさん2007/12/09(日) 12:31:58ID:???
まず続きを読めよ
0213nobodyさん2007/12/09(日) 20:12:50ID:???
ややこしいことなんてする必要なし
ってことだろ?
0214nobodyさん2008/06/04(水) 11:26:41ID:iHjER+/w
jp2.php.netがさくらのルータクラックの被害にあってたらしいぞ

ソース:さくら専鯖スレ
0215nobodyさん2008/06/04(水) 14:14:35ID:???
>>214
懐かしい話題だな。
0216nobodyさん2008/06/05(木) 01:32:35ID:???
>>215
おいおまい、jp2のマヌアルを参照してたんだが、ウイルススキャンは必要か?
ちなみにセキュリティソフトは期限切れで使えない
0217nobodyさん2008/06/05(木) 11:41:12ID:???
>>216
セキュリティソフトをなんとかしろ話はそれからだ
0218nobodyさん2008/06/12(木) 02:36:11ID:aNIzmTBv
takano32,TAKANO Mitsuhiroこと高野光弘(日立製作所社員、日本UNIXユーザ会幹事)が、
自身の『32nd diary』で公然と日立の機密を開示し、障害者差別発言をしている問題。

1981年11月12日 千葉県のディズニーランドのそばで誕生
2001年4月1日 千葉大学に入学
2005年4月1日 千葉大学大学院へ進学、日本UNIXユーザ会に入会
2007年4月1日 日立製作所に入社、神奈川県秦野市の寮へ
2007年8月22日 「ついに職場で人が倒れた」と公表
2007年11月13日 「情報漏えい」を言う上司に「死んだほうがいいよ」と暴言
2007年12月28日 「社内システムクソうんこ」と発言し、仕組みも暴露
2008年5月23日 機密漏洩問題について一応の謝罪
2008年5月26日 「給料泥棒とかうんぬん言われた」と謝罪を忘れて告白
2008年5月27日 「心バキバキ川田くん」と前日の発言者の名前を公言
2008年5月31日 「キチガイ」と日立のユーザーに障害者差別発言を連発

2006年10月27日(日立製作所に入社前に忠告されたこと)
「日記やコメントの投稿日時から勤務時間に業務外のことをしていることが判明」は
某社の某親会社が 2ch で祭られたように、NG です。

6月も勤務時間中に更新し続ける高野光弘君の『32nd diary』にツッコミをどうぞ
0219nobodyさん2008/06/18(水) 03:38:14ID:L/0lP+ed
Cookieデータってブラウザの何かの設定ファイルとか手書きで
編集とか出来たりしますか?クッキーにID入れておいて次回表示時に
IDとパスワードを自動的にテキストボックスに値を戻す
プログラムを組んでるんですが
誰かがクッキーの値を盗んで他のマシンにそのクッキー値を手書きで
書かれてしまったらパスワードとか盗まれて
セキュリティー上問題があります。
0220nobodyさん2008/06/22(日) 20:16:40ID:???
セキュリティー上問題があります。
0221nobodyさん2008/08/30(土) 11:46:56ID:???
ttp://gihyo.jp/dev/serial/01/php-security/extra/001217
ttp://gihyo.jp/dev/serial/01/php-security/extra/001218

ここで17で言ってる秘密のsalt(saltって一般に別のものを指すのが普通だと思うが)と、
18で言ってるチャレンジレスポンス認証を両立させる方法があるなら教えてくれ。

0222nobodyさん2008/11/17(月) 19:30:44ID:+x4gvrpS
>>219
今、私もそれで悩んでたんですけど
テキストボックスにパスワードを戻すってことは
どっかに平文のパスワードを入れなきゃならないんですよね。

まあ、cookieかDBってことになるんでしょうけど
cookieなら盗まれても一人ずつだけど、DBは下手すると全員のパスが盗まれることもあるじゃないですか。
どんなに、気をつけてつくっても、例えばDBに直接接続できるスタッフとかは防ぎようないし。

まあ、セキュリティー的に問題あるといえばあるけど、ようはトレードオフだと思うんですよ。
例えばワンクリックショッピングなどはやめた方がいいし、簡単なアカウント機能なら、つけたほうが断然便利だし
特に、使う人がパソコン使い慣れていないと、毎回入力するのなんてありえないと思うんですよね。

色々考えた結果潔くcookieに平文パスワードしまっちゃおうと思うのですが
どう思います?他に何か良いアイデアありますか?
0223nobodyさん2008/11/18(火) 01:37:11ID:???
IEのID覚える機能でいいじゃん
どっちにしてもパスワード生でCookie保存はやばい
0224nobodyさん2008/11/18(火) 01:39:46ID:???
この御仁の記事は微妙に突っ込みたくなったりもするんだが、
http://gihyo.jp/dev/serial/01/php-security/extra/001208
とりあえずこれに関してはまあ参考になるんでね?
0225nobodyさん2008/11/18(火) 03:53:39ID:???
クッキーのパスワード暗号化ってフォームのパスワードが*****になるのと
同じぐらいの効果しかないだろ
銀行のパスワードと糞掲示板のパスワードをいっしょにしてて、
誰かに覗き見られたり、抜かれたりして被害を被っても、
んなもんはユーザーが悪い
0226nobodyさん2008/11/18(火) 11:17:36ID:???
何を言ってるの?
0227nobodyさん2008/11/21(金) 10:36:25ID:???
パスワードなんてその都度入力させればいい。
5分かからないだろ。
0228nobodyさん2008/11/28(金) 22:42:07ID:FLoAQsXc
 hiddenは危険脳
ってやつは信じていいのか。ページキャッシュとしてhiddenの値が残るのは考慮にいれなくていいのか?
0229nobodyさん2008/11/28(金) 23:31:44ID:???
>hiddenは危険脳
の意味が分からない。

ああ、ゲーム脳とかそういう脳か?
どっかで誰か言ってるの?

hiddenじゃ危険てかそういう意味じゃ基本的にみんな危険だけど、
使い方によるわな。
0230nobodyさん2008/11/28(金) 23:32:46ID:???
おお検索したらなんか出てきたわw
0231nobodyさん2008/11/29(土) 15:22:36ID:???
でみんなどうしてる?
0232nobodyさん2009/04/13(月) 11:57:09ID:???
PHPでウェブプログラミングしています。
GET変数について詳しいかたがいらっしゃったらお聞きしたいことがあるのですが…。

GET変数は、「変数がURLに埋め込んで渡される変数」という理解で間違いないでしようか?
必ず「…?…」の形で渡されるという考えでよろしいのでしょうか。
それとも、なにか特殊なURL記述方法でGET変数を渡せたりしますか?

よろしくお願いします。
0233nobodyさん2009/04/22(水) 02:38:48ID:57zKWx3g
有名なサイトで会員登録の時にJavaScript入れたら弾かれつつも動くんだが、
これってXSSになるのか?
0234nobodyさん2009/05/05(火) 13:39:50ID:???
>>222
複合可能な暗号にして、パスワード・ユーザー名などをまとめて暗号化したら?
0235nobodyさん2009/05/05(火) 22:46:18ID:???
どうやってそういうの安全にやるわけ?
IEの保存機能に任せるんでないなら、
安全にするにはどうせサーバ側でやるしかないんだから、
もはやIDとパスワードって方式にする必要ないでしょ。
>>224のリンクみたいな感じでやりゃいい。
0236nobodyさん2009/10/09(金) 09:56:52ID:WcuIFqLs
ttp://d.hatena.ne.jp/IwamotoTakashi/20091006/p1
PHP板の人間にとってはちんぷんかんぷんだろうなw
0237nobodyさん2009/10/13(火) 15:56:34ID:ICZgWXYU
実証サンプルコードとどう直したらいいのかが併記されてないとw
0238nobodyさん2010/02/18(木) 20:12:41ID:???
同一ドメインのURLを呼び出すiframe内のdomへのアクセス制限をサーバー側のアクションでかける方法か、
サーバー側でiframeからのアクセスを拒否する方法はありませんか?
0239nobodyさん2010/04/20(火) 22:19:18ID:cFW60NlN
最近うちの弟が妙に金持ってる思ったら
こんな所で稼いでやってやがったよ!!
http://okamikakushi.net/jp/8ned1qi
なんかムカつくから、俺も明日やってみるわ(ワラ
0240 【32.4m】 電脳プリオン ◆3YKmpu7JR7Ic 2012/06/17(日) 22:09:19.35ID:????PLT(12079)

  ∧_∧
  ( ・∀・)      | | ガガッ
 と    )      | |
   Y /ノ      .人
    / ) .人   <  >_∧∩
  _/し' <  >_∧∩`Д´)/
 (_フ彡 V`Д´)/   / ←>>125
            / ←>>120
0241nobodyさん2012/08/17(金) 20:33:54.62ID:???
CSRF対策というのは
認証されている状態であってもシステム側が用意したページ以外のリクエストは受け付けない
でよろしいでしょうか?
0242nobodyさん2012/08/18(土) 13:19:08.76ID:???
>>241
論理的にはそうなるね
0243nobodyさん2012/09/15(土) 18:47:30.21ID:???
http://www.symantec.com/connect/blogs/facebook-csrf
facebookでCSRFを突破した方法
1.ユーザに偽のページを開かせる
2.どうにかしてTOKENを含むページをコピペさせる
3.攻撃者のサイトで解析をしウマー
こんな攻撃どうやって防ぐんだよ…
0244nobodyさん2013/01/21(月) 02:03:04.91ID:???
ファイルを暗号化してて鍵を変更したいときにファイルを暗号化し直さないで済む方法ってある?
WindowsのEFSは共通鍵生成してそれでファイルを暗号化してその共通鍵をさらに別の鍵で暗号化してるらしいけど
他に良い方法があれば
0245nobodyさん2013/03/16(土) 21:58:24.47ID:???
OAuth認証でサイト制作者はコールバックURLを自分のページにしてそこで
リクエストトークンとverifireを保存しようと思えば保存できてしまいますよね
この2つから制作者はconsumerkeyとシークレットを持っているので
アクセストークンを受け取れてしまうのでしょうか?

サードパーティの制作者は情報を抜き取ってアクセスはできないという
証明が欲しいのですが
0246nobodyさん2013/03/26(火) 08:57:57.15ID:???
いやOAuthってそういうもんだろ。
製作者が受け取れてしまうもクソも、受け取って使うんだよ。
ユーザーはクライアント(>>245のいう製作者)を信頼し
サービスアカウントに対する自由なアクセスを許可する。
0247nobodyさん2013/07/15(月) NY:AN:NY.ANID:???
重複アカウント対策に電話番号認証を組んでます。
過去に認証した電話番号かをチェックする必要があるんですが、電話番号
自体は流出が怖いので保存したくありません。かといって電話番号は
数が限られているので、ハッシュも総当たりで掘られてしまいます。
ハードコーディングしたsaltを付けてもソースが流出したら(以下略
こういう時、みなさんならどういう設計をしますか?
0248nobodyさん2014/02/21(金) 20:55:50.05ID:???
セキュリティースレッド
0249nobodyさん2014/05/31(土) 20:40:37.81ID:nnOxUkCb
過疎ってるな
0250nobodyさん2014/05/31(土) 21:29:31.52ID:???
そもそも2ちゃんねらーってセキュリティの話題が苦手だからな
セキュ板見てみろ
0251nobodyさん2014/06/18(水) 01:55:32.52ID:???
http://54.178.166.242/
0252nobodyさん2014/06/21(土) 15:44:00.96ID:???
サイボウズ、サービス脆弱性報告に対する報奨金制度を開始

これやろうぜ!
■ このスレッドは過去ログ倉庫に格納されています