タグ

2008年9月3日のブックマーク (6件)

  • Webアプリケーションの脅威モデリングの勘所

    Webアプリケーションセキュリティ対策の重要なポイントの1つは、どのようなリスクにさらされているかを把握し、それらのリスクを評価することだ。このプロセスは脅威モデリングと呼ばれる。その過程ではアプリケーションの弱点とその影響を技術的に検討するため、脅威モデリングには脆弱性モデリングやリスクモデリングといえる側面もある。 Webアプリケーションのセキュリティがあなたの会社のビジネスにとって重要なら、脅威モデリングの結果は高レベルなものも含めて、十分に注意を払いながら開発プロセスに反映させなければならない。というのも、Webアプリケーションでは思いがけないさまざまなことが起こる可能性があるからだ。Webの世界では、ファイアウォールやSSL、強力なパスワードといった基的なセキュリティ要素が整備されていれば、すべてが安全だという思い込みに陥りやすい。この危険な思い込みは結局のところ、どのようなリ

    Webアプリケーションの脅威モデリングの勘所
    ockeghem
    ockeghem 2008/09/03
    実は脅威モデリングは細かく分析する必要はない。最後の一文は極めて重要『開発プロセスを改善し、あらかじめセキュリティ対策作業を組み入れることができ、後々セキュリティにあまり悩まずに済む』。続きは連載で
  • sourceforge.jp

    We’re getting things ready Loading your experience… This won’t take long.

    sourceforge.jp
    ockeghem
    ockeghem 2008/09/03
    この手の評価記事では、通常うまくブロックするところを一生懸命穴を探すものだが、この記事では、ブロックする条件を必死に探している
  • 宮崎駿監督ニコニコでベネチアから帰国 - 芸能 - SANSPO.COM

    ockeghem
    ockeghem 2008/09/03
    早とちりなもので、タイトルを見た瞬間、宮崎監督がベネチアで、ニコニコ動画でポニョを…という報道なのかと思ってしまった。つまり脳内では「宮崎駿監督ニコニコでベネチアからポニョを視聴」
  • JavaScript無しでフォームをコントロール

    言われてみれば、そう言えばそんな機能があったね、と思うような機能はよくあります。 JavaScript無しでフォームを制御する方法はHTML4が策定されている時に追加された機能です。 http://www.w3.org/TR/html401/interact/forms.html#h-17.2.1 以下のLABELタグのサンプルは http://www.0x000000.com/?i=635 より拝借しています。 <label for="action"> <body> Etymology of "Foo" 1 April 2001 When used in connection with `bar' it is generally traced to the WW II era Army slang acronym FUBAR (`Fucked Up Beyond All Repair')

    JavaScript無しでフォームをコントロール
    ockeghem
    ockeghem 2008/09/03
    面白い。label要素で囲まれた部分をクリックするとGoogleに遷移する。IE7とFireFox3で確認。URLは、「nojavascript」あるいは「without_javascript」がよいかと
  • はじめての自宅サーバ構築 - Fedora/CentOS - yum plugin「yum-security」の導入

    動作確認 [ Fedora7 / Fedora8 / Fedora9 / Fedora10 / Fedora11 / Fedora12 / Fedora13 / Fedora14 / Fedora15 / Fedora16 / Fedora17 / CentOS5 / CentOS6 ] ■ yum-securityとは・・・ 「yum-security」とは、多々ある更新パッケージの内、セキュリティアップデートパッケージのみ対象とする事ができます。 サーバ運用されている管理者の中には、脆弱性を除いたパッケージの更新は行いたくないと言う方がおられると思いますが、このプラグインはこういう方々には最適なものと言えるでしょう。 ■ yum plugin「yum-security」のインストール 「yum-security」のインストール 【Fedora7 から Fedora10 / CentOS

    ockeghem
    ockeghem 2008/09/03
    これは便利そうですね。しかし、『サーバ運用されている管理者の中には、虚弱性を除いたパッケージの更新は行いたくないと言う方がおられると思いますが』<き弱性というのはよく聞くが、虚弱性ですか
  • 脆弱性診断ツールだけでは見つけられないDBセキュリティの脅威

    攻撃者の関心は金目のデータにあり 今、インターネットからSQLインジェクション(※1)という攻撃を通じて、データベース(DB)内に格納された個人情報(特に電子メールアドレス)に始まり、クレジットカード情報、さらにはオンラインゲームのアカウント情報までもが狙われている(表1)。 ※1 第三者がWebアプリケーションなどのセキュリティ上の脆弱性を悪用してデータベースの不正な操作を可能とする攻撃手法。 個人情報やメールアドレスは通常、攻撃者と名簿業者やスパムメール業者などの間で売買されている。またオンラインゲームのアカウントは、普通に取引サイトで売買されている。表向きはゲームをする時間がない人が時間を金で買うために、「アカウント+レアなアイテムや経験値」という形で売られている。一方、クレジットカード情報の場合は、売買取引ではなく、カード番号、有効期限に加えて当該サイトにログインするためのパスワー

    脆弱性診断ツールだけでは見つけられないDBセキュリティの脅威
    ockeghem
    ockeghem 2008/09/03
    『筆者は、現在のセキュリティ対策は外部からの脅威に特化し過ぎており…と感じている』<そうなのだが、それを推進してきたのはセキュリティベンダであって、その代表がLACだということも忘れてはいけない