ikepyonのだめ人間日記

セキュリティに関することを書いていく予定。

2009-03-01から1ヶ月間の記事一覧

Webアプリのセキュリティ自動検査ツールの弱点

とまぁ、要件に対するチェック方法として、自動検査ツールを使うと言うのは一つの解だと思う。しかし、現状の検査ツール(商用、フリー問わず)で全ての脆弱性が見つけられるわけではない。とはいえ、非常に簡単なボットなどで利用されるような脆弱性はある…

発注者のためのWebシステム/Webアプリケーション セキュリティ要件書|脆弱性診断.jp

http://脆弱性診断.jp/specifications/index.html 発注側のセキュリティ要件書。 ざっとみたけど、まあよくまとまっていると思う。でも、要件だしたら必ずチェック方法を考えないとなぁと思うんですが・・・ あと、コレを見てどれくらいの人が理解して使うこと…

コーダーにセキュリティ知識は必要か?

いろいろつぶやいていたら、某氏にBlogに書けといわれそうなのでw 設計や仕様レベルの脆弱性(CSRFとか、Amazonのウィッシュリストのように悪用できる仕様とか)では、リスク分析やセキュリティ対策を考えなけれならない。これは、コーディングでどうにかす…

ソースコードチェックツール集

http://en.wikipedia.org/wiki/List_of_tools_for_static_code_analysis 詳細を見ておく

ヤク中

ヤクがないと生活できないorz