ikepyonのだめ人間日記

セキュリティに関することを書いていく予定。

2007-08-01から1ヶ月間の記事一覧

キタ〜〜

というわけで、某所の記事が公開されてた。いつものことながら、連絡ないしw 今回出した奴は長かったので、前後編に分かれたみたい。

UNIXのセキュリティ:セキュリティ障害には災害対策並みの備えを

http://enterprisezine.jp/article/detail/71 うーん、セキュリティ障害も災害も程度の違いはあれ、インシデントの1つなので、やることはかわらんよなぁ。それが、なされていないから?なんか今一な記事だなぁ

例えば、コピペを避ける(いんすぱいあ from IPA)

短時日で素早くコードを書くことのみに着目するのであれば、コピペは悪い方法ではない。しかし、これまで多くのサンプルプログラムには脆弱性が含まれてきた経緯があり、改善が進んでいるとはいえまだ十分堅固とは言えない。 うーん、PHPをコピペに変えて、…

言語の特性とセキュリティ

http://blog.goo.ne.jp/t_iwano/e/b555f483f742dc6044722dc10a24741a で書かれていることと、私の考えはほぼ同じです。 どんな言語(Webアプリの開発者がそれこそ書くことはあまりないだろうけど、アセンブラとかCとか)であっても、安全なアプリを作ることは…

ねむ〜

しっかり寝てるはずなのに・・・

脆弱性

ふと思い立って、全脆弱性数を調べてみた。 Year 2007 2006 2005 2004 2003 2002 2001 2000 1999 1998 1997 1996 1995 1994 1993 1992 1991 1990 1989 1988 # of Vulns 4572 6600 4915 2376 1297 1963 1673 1019 920 246 252 75 25 25 13 13 15 11 3 2 % of …

CMMI Ver.1.2 日本語版

http://www.sei.cmu.edu/cmmi/translations/japanese/models/

PHPは危険か?

ちと、ネタで書いたことに、まっちゃさんに変な誤解を与えたようなので、調べてみる。 データの元はhttp://nvd.nist.gov/を使う。このサイトが何かはがんばって読んでみてw で、ここで、PHP自身の脆弱性の数を調べてみる。PHP言語の脆弱性数 Year 2007 2006 …

「セキュリティ コンサルタントが明らかにする『セキュアなアプリケーションの勘所』」

http://www4.symantec.com/events/controller?c=event&eventId=18193&ln=ja_JP 結構面白そうなセミナーだなぁ。

手を使うWebアプリケーションセキュリティ

というわけで、ちと考えてみる。 要件定義にはじまって、概要設計、詳細設計、コーディング、テストケースといったドキュメントやコードを作っていって、どこにセキュリティ上の問題があるか?というのを考えるというのを作ってみよう。まあ、一種のプロジェ…

手を動かすWebアプリセキュリティ

問題のある要件定義とか、設計書とか、用意してそれらの何処に問題があるか?見つけるってのやれば、結構面白いかも。 暇ができたら作ってみようかな?

セキュリティリスク管理ガイド

http://www.microsoft.com/japan/technet/security/topics/policiesandprocedures/secrisk/default.mspx なかなかよさげ

バリデーションとエスケープ

これらは別にセキュリティ対策のために行うのではない。 あくまでアプリを正しく動かすために行う当然の処理で、結果として、異常な動作である脆弱性に対する対策として有効なだけだと思う。 ところが、セキュリティという観点からみると、脆弱性対策として…

某記事の第2弾が出ています。残念ながら今回は目の前の人が書いて、私は書いてません。 次は私が書いてます(というか書き書き中)

Web アプリケーション セキュリティ強化: 脅威とその対策

http://www.microsoft.com/japan/msdn/security/guidance/secmod71.mspx この一連の文書なかなかよさげ じっくり読んでみよう。

開発者向け セキュリティ オンライン セミナー

http://www.microsoft.com/japan/msdn/security/seminars/ 色々面白そうなんだけど、残念ながらレベル100しか見れない?

ねむい

ビール飲みたいなぁ

脆弱性チェック

某所のネタを他の人からもらうために、書きなぐってみるw 脆弱性のチェック方法として、レビューとテストという二つがあると思う。 まあ、レビューがチェックなのか?という突っ込みは別にして、ソースコード監査も一種のコードレビューだからレビューもチェ…

ソースコードのコピペってどうよ?

なんかあちこちめぐっていたらコピペがどうのこうのとあったのでw きちんと内容理解した上でコピペするのは悪くはないと思うんだよ。結局自分で書いても同じようなコードになると思うし。でも、理解もせずに欲しい機能があるからという理由でコピペするのは…

カード会員情報のセキュリティ基準「PCI DSS」への対応

http://techtarget.itmedia.co.jp/tt/news/0705/29/news01.html 読んどく

PHPを使用したアプリの脆弱性

ふと、思い立ったので調べてみることにした。面倒だったので、某ツールのテスト項目から統計(というほどでもないけど)を取ってみた。 脆弱性の種類 個数 XSS 192 コンテンツのなりすまし 1 OS Command Injection 6 SQL Injection 150 Buffer overflow 1 Path…

突かれてる

なんか朝起きたらぐったりだった。水分補給したら回復したけど・・・寝ている間に熱中症になった?

Challenges faced by automated web application security assessment tools

http://www.cgisecurity.com/articles/scannerchallenges.shtml 後ほどじっくり読む

無利です

あかん、原稿が2ページに収まりきりそうに無いorz(結局2000字の予定のところを3000字オーバーw) 書いててかなりはしょっている気がする。これ読んでわかるかなぁ?

アプリケーション開発で成功する品質向上ワークフロー

http://www.techmatrix.co.jp/ev/app070910_i 9/10にWebアプリ開発系のセミナーがあるらしい。 表題を見る限り、セキュアプログラミングとかそういった方面がメインかなぁ。まあ企業がやることだから、取り扱い製品も紹介するみたいだけど、基調講演はこのあ…

まっちゃの資料

http://matcha139.hiemalis.org/doc/macha139_konya_wakaru_secure_programing.pdf http://matcha139.hiemalis.org/doc/PHPandSecurity.pdf 面白かった。あそこまで人が多いとやっぱりディスカッションが辛いかもなぁ。 ディスカッションではちと話しすぎた…

だるい

あついし、だるいし、休み明けは辛いです。

Webアプリケーションセキュリティ

ということで、開発者向けにXSSやSQLインジェクションがどうたらこうたらというのを書かないで、一般的な脆弱性発生の仕組みと対策について書いているんだけど、言葉が出てこんorz 書きたいことは大体決まっているんだけど、表現がうまくないし、2ページじゃ…

うーん、セキュリティ関連のコミュニティでは開発でのセキュリティ対策が重要だよねという認識がかなりできていると思うんだけど、開発関連のコミュニティではどうなんだろ? やっぱり、そっちにも関るべきかなぁ?

携帯エミュレータ

Web

http://codezine.jp/a/article/aid/1352.aspx たまに使うことがありそうなので・・・