ikepyonのだめ人間日記

セキュリティに関することを書いていく予定。

セキュリティ

Samurai Web Testing Framework (from:id:into_the_blueさんとこ)

http://www.madirish.net/?article=218 http://samurai.intelguardians.com/ Webアプリのセキュリティテスト用LiveCDらしい。 しかし、Samuraiとあるのになぜに和服のおんにゃのこなんだろう?w

WebアプリセキュリティとSDL

ばりかたで使用した資料を公開します。 http://www.geocities.jp/ikepy0n/webappsecandSDL.pdf ま、あまり役に立たないし、理想論しか書いてないけど・・・ ということでよかったらツッコミくださいw

「WebサイトはWAFで守る」が企業セキュリティの新常識

http://members.techtarget.itmedia.co.jp/tt/members/0809/17/news01.html 新常識って・・・Webアプリは開発時にきちんと対策しないと。その上で保険としてのわふの導入ならわかるんだけど。まあわふべんだーの記事なので仕方ないのかorz

脆弱性の種類を識別するための共通の脆弱性タイプの一覧

http://www.ipa.go.jp/security/vuln/CWE.html 脆弱性の分類一覧

日本HP、Webアプリの脆弱性を診断・修正する「HP Application Security Center」

http://enterprise.watch.impress.co.jp/cda/security/2008/09/09/13810.html ソースコード監査をするツールも出すんだなぁ。 世の中、そっちのほうに進むか、やっぱり・・・

AV Tokyo 2008

http://www.avtokyo.org/ 10/11にやるらしい。Blackhatにいけない人も参加できるよ!

GreenSQLでMySQLデータベースをSQLインジェクション攻撃から守る

http://sourceforge.jp/magazine/08/09/03/024225 GreenSQLというMySQLのProxyとしてDBを守るもの。 しかし、どう考えても、「それ、わふでできるよ!」と言いたくなるなぁ。もちろん、これ経由だとテーブル構造の変更できないと言うのはわかるんだが、普通…

Webアプリケーションの脅威モデリングの勘所(from id:hasegawayosukeさんとこ)

http://techtarget.itmedia.co.jp/tt/news/0809/02/news02.html うーん、これを読んで思ったけど、やっぱり、コーディングに起因する脆弱性とそれ以外では区別しなきゃいけないんではなかろうか。 コーディングに起因する脆弱性(SQLインジェクションとかXSS…

SDL

ちと考えているので。 各工程で、どうするかの計画を立て、実装し、実装の内容を確認するというサイクルをまわす(どうするんだったかな?アイデアあったのに忘れたw) 要件定義ですること 「誰」が「何」を「どうする」かを機能ごとに明確にする->これは、…

Security を意識した発注をするためにはどうしたらいいんだろう?

http://blogs.wankuma.com/tyappi/archive/2008/09/01/154896.aspx#FeedBack 発注側として、本当にセキュリティを意識する必要性があるのか?というのが最近考えるんだよねぇ。 建築業界(まあ、構造偽装とかあったけど)では、発注要件の中に、震度いくつの…

脅威分析とか

http://msdn.microsoft.com/ja-jp/library/ms172104(VS.80).aspx http://msdn.microsoft.com/ja-jp/library/f13d73y6(VS.80).aspx http://msdn.microsoft.com/ja-jp/library/91f66yxt(VS.80).aspx

Understanding Web application security challenges.

ftp://ftp.software.ibm.com/software/rational/web/whitepapers/r_wp_webappsecurity.pdf 読み中

SDL

http://msdn.microsoft.com/ja-jp/library/cc447635.aspx http://bakera.jp/ebi/topic/3184

XHRネタ

まっちゃの目覚ましで出たネタ(http://d.hatena.ne.jp/hnw/20080823)の参考に http://wizardbible.org/34/34.txt http://d.hatena.ne.jp/ikepyon/20070605#p1 と言うわけで、XHR使えば、Webサーバでなくても攻撃に使えるんですよ。 試したのは確かIE7だった…

Web開発者の必須知識、Webアプリの不正遷移対策とは?(from id:kinnekoさんとこ)

http://codezine.jp/article/detail/2627 後で読む。

プログラミングではホワイトリスティングが基本

http://blog.ohgaki.net/-13 なんか違和感があるなぁと思った。 脆弱性がどこで発生するかと言うと、多くの場合、他のプログラムへの出口だと思うんですよ。入り口で閉める(ホワイトリストやブラックリストでフィルタリングする)ことで、そりゃある程度の…

ratproxy――Webアプリケーションのセキュリティレベルを検証するGoogle提供ツール(from セキュリティホールmemo)

http://opentechpress.jp/opensource/08/08/14/0159247.shtml 試してみないとなぁ。

Microsoft Security Development Lifecycle (SDL)

http://www.microsoft.com/downloads/details.aspx?FamilyID=2412C443-27F6-4AAC-9883-F55BA5B01814&displaylang=en あとで

WAFを設置しなければならない

http://itpro.nikkeibp.co.jp/article/COLUMN/20080707/310281/?ST=system あとで

第7回ばりかた勉強会

http://d.hatena.ne.jp/barikata-sec/20080906 ということで、話すことになりました。押しかけ講師ということでw ネタは前から考えている開発工程におけるセキュリティ対策と、セキュリティ検査についてです。 これから資料作らなならんのだけど、出来るか…

DNSの脆弱性問題の説明資料

https://www.tokai-ic.or.jp/dnscrisis/img0.html なるほど、そういうことかって今頃理解するorz

Blackhatの資料(from id:tessyさんとこ)

http://164.106.251.250/docs/bh2008/ これとか面白そう。 http://164.106.251.250/docs/bh2008/Clark_SQL_Injection_for_Fun/ http://164.106.251.250/docs/bh2008/DeMott_AppSec_A-Z/ DEFCONの資料も出てたので、見てみてるけど、面白そうなのに限ってない…

SSLと証明書

http://slashdot.jp/security/article.pl?sid=08/08/06/0237247 を見て、SSLと証明書について今一理解されてないなぁと思った。私も、あまり正しく理解してないけどorz ちょっとここらで一言後で書いてみる。

【速報】通販サイト大手のナチュラム,65万件以上の個人情報を漏えい (from 21♥SOLITUDEさんとこw)

http://itpro.nikkeibp.co.jp/article/NEWS/20080804/312073/ またLACか。というかまたSQLインジェクションかって言えなくもないw いやまあ、これを書きたかっただけなんですw

Analyzing Websites for User-Visible Security Design Flaws

http://cups.cs.cmu.edu/soups/2008/proceedings/p117Falk.pdf 後で読む

補足情報: 要件 6.6 コードの見直しとアプリケーションファイアウォールの明確化(from id:ockeghemさん、id:hasegawayosukeさんとこ)

https://www.pcisecuritystandards.org/pdfs/japanese_infosupp_6_6_applicationfirewalls_codereviews.pdf へー、ツールでもOKなんだ。

銀行ウェブサイトの大半はセキュアではない?

http://slashdot.jp/security/article.pl?sid=08/07/27/2259238 アメリカでの話しだそうだが、日本でもそうだろうなぁ。 ちなみに、私は幾つかネットバンキングのアカウントを持っているけど、パスワードを間違えて入れたおかげで、全てロックがかかってます…

「セキュリティの警告」について

http://kotonet.com/mailform/security2.html オレオレ証明書を使っている場合の説明としては、及第点か微妙だけど、無視してOKというよりはまし。 この警告文は「サイトに記載された情報や暗号化技術、もしくは社会的信用に問題がある」のではなく、「第三…

職場(病院) における 「個人情報の漏洩」 事件への対応

http://ameblo.jp/dendrobium2007/entry-10112377473.html 興味深い。 こういうのがいろいろ出てみんなで共有できると、事件・事故が起こったとき役に立つんだけどなぁ。 そういった意味でもサウンドハウスの件とか、これは非常にうれしい。

いかに情報を伝えるか

http://bakera.jp/ebi/topic/3179 を読んで今更ながらに思ったんだけど、必要な情報が必要なところに届いていないんだなぁと。 開発者であっても、IPAでセキュリティ情報を流しているということを知らなかったり(もしかしたらIPAと言う存在も知らない人がい…