ikepyonのだめ人間日記

セキュリティに関することを書いていく予定。

2006-10-01から1ヶ月間の記事一覧

Pantera

http://www.owasp.org/index.php/Category:OWASP_Pantera_Web_Assessment_Studio_Project Webアプリ検査用のツールっぽい。なんとなく自動検査ツールを目指してる?

CIOセキュリティ・インシデント対策講座

http://itpro.nikkeibp.co.jp/article/COLUMN/20061020/251323/ まだまだこれからだけど、面白いかも

入りPC出PC?

http://zone-h.jp/content/view/103/11/ 江戸時代か?w まあ、これくらいやんないと行けないのかもしれないけど・・・ そういえばイスラエルもそんな感じだったと聞いた気が・・・

パスワード

http://d.hatena.ne.jp/sonodam/20061028#p1 パスワードってあちこちのシステムで必要だから忘れやすいんだよねぇ。なんで勢い同じものとか、幾つかのパターンで使い分けが多くなるわけですよ。 実際私も、どうでもいいところでは簡単な同じパスワードの使い…

きんにくつう

昨日そんなに運動してないのに・・・orz

コミュニケーション能力を高めるために

http://www.toyama-cmt.ac.jp/~kanagawa/language/communicate.html なかなか参考になりまする

AXIS

http://www.h7.dion.ne.jp/~matsu/feature/axis/index.html ちと使うことになったのでメモ

労咳か?w

咳が止まりません。そのうちちぃ吐いたりしてw

ヒューマンエラー

http://www.human.tsukuba.ac.jp/~hkaiho/mokuhyou.html 後で読む

ソースコード監査ツール

http://www.securityfocus.com/tools/category/95 結構あるのね

仮想 HUB ホスティングサービス

http://www.packetix.net/jp/ ぬ〜、セキュリティ的にどうなんでしょ?

検索エンジンと情報セキュリティ

http://journal.mycom.co.jp/column/itsecurity/013/ http://journal.mycom.co.jp/column/itsecurity/014/ 後で読む

OWASP AppSec Seattle 2006の資料

http://www.owasp.org/index.php/OWASP_AppSec_Seattle_2006/Agenda なんか色々あるみたい。じっくり見よう。

DIYの店にドリルを買いに来る人が本当に欲しがっているのは、ドリルではなくて穴だ

http://d.hatena.ne.jp/lovelovedog/20060526/p2 まさにIT業界はドリルを売ろうとしてますなw 気をつけないとねぇ。

ソースコード監査ツール

http://www.owasp.org/index.php/Source_Code_Audit_Tools http://www.owasp.org/index.php/Appendix_A:_Testing_Tools OWASPでもまとめてるんだ。知らなかったorz

WEB APPLICATION SECURITY WHITE PAPER

http://www.ouncelabs.com/dozen/ Webアプリのコード関係のホワイトペーパーっぽい。 後で読もう

「ITセキュリティのお仕事」、主流派に

http://www.itmedia.co.jp/enterprise/articles/0610/24/news010.html へぇ多くなってるんだ。 しかし、セキュリティ1.0って・・・

超英人は関係ありませんw

最近、超英人で検索してくる人多いなぁ。

第4回SKUF Meeting

そういや忘れてた・・・ということで11/3に実施します。あいにく3連休の頭ですが、是非是非参加ください。 http://skuf.s-lines.net/hiki/?SKUF+Meeting#l0 ネタは「Hinemosによる運用管理」です。

SWAAT

http://www.securitycompass.com/ コメントで教えてもらったソースコード監査ツール。一応ASP、JSP、PHPに対応しているらしい。 JSPのソースコード監査してみたら、明らかに脆弱性があるのに見つけられなかったorz どうやら、各言語毎に対応したXMLファイル…

セキュアDBマトリクス

http://www.lac.co.jp/business/laboratory/dbsl/matrix/index.html DBに関するセキュリティ対策のドキュメントらしい。

アプリの脆弱性 そにょに 〜脆弱性の発見方法〜

というわけで、その発見方法を考えてみる。といってもたいしたことはないんだがw 使用するフレームワーク、ライブラリの脆弱性 これはさすがにアプリ開発とかそういった問題以前のような気がするので、情報収集だけしといてねって感じ。 仕様による脆弱性 結…

JSPって

nullなオブジェクトをで表示するとnullって表示されるのねorz 分からなくてずいぶん手間取っちまったよorz

XMLHttpRequest

XMLHttpRequestを使って面白いことが出来ないか確認してみた。 IE6だとsendメソッドに改行とか入れられるみたい。 ということは、FTPコマンドとか、Mailコマンドも実行し放題みたいwでも、21、25、110はアクセスできないっぽい・・・うまくスクリプト作ればJava…

アプリの脆弱性

ちと、コメントでCSRFのこととかあったので、アプリの脆弱性の分類を考えてみる。 アプリ開発の視点からの脆弱性の分類としてこんな感じかなぁ? 使用するフレームワーク、ライブラリの脆弱性 仕様による脆弱性 設計による脆弱性 処理フローの脆弱性 データフ…

すごいぞ

プライベートのメールをGmailに転送するようにしたらSpamが激減したw 当社比30%ぐらいになった気が・・・ もっと早くやっておけばよかったorz一日300件ぐらいSpam食らってたもんなぁ・・・

ソースコード監査 そにょに

というわけで、ちと考えてみるw。 ソースコード監査といっても、色々あるけど、今回は、Webアプリケーションに特化した形で考えてみようっと。まず、どんなプログラムも、何らかの入力があって、それを色々加工して、加工した結果を別のプログラムに渡すこと…

Windowsネットワーク用統合認証サーバー構築(OpenLDAP+Samba)

http://fedorasrv.com/openldap.shtml おもむろに認証サーバを立てようかと思って、メモ

リスクコミュニケーション

http://itpro.nikkeibp.co.jp/article/tousei/20061017/250842/?ST=tousei ってのがセキュリティでも重要だよねぇ。 ECサイトとかもセキュリティ対策を隠すんじゃなくて、もっとオープンにしてもいいかなぁなんて。 こんなことやってるから、うちは安全なん…

ソースコード監査

ちとネタを考え中。 単純に考えれば、入力データがチェックされずに使用されてないかを確認することになるんだけど、これを機械的にできないかなぁと・・・ XSSとかInjection系、BOFとかなんとかできないかなぁと。さすがにセッション管理とかは仕様部分に大き…