タグ

securityに関するshigerianのブックマーク (14)

  • 強力なSSOを実現するXML認証・認可サービス(SAML)

    「第1回 Webサービスセキュリティ概要」ではWebサービスセキュリティのフレームワークについて、「第2回 XMLデジタル署名とXML暗号」ではXML署名とXML暗号について述べた。「第3回 XML鍵管理サービスとXMLプロトコル」は鍵情報の登録と検証を外部のサービスに依頼する仕組みであるXKMSと、これらの情報を伝達するためのXMLプロトコルSOAPについて述べた。 今回はシングルサインオン(SSO)や、それに続いて属性情報やアクセス制御情報を伝達するプロトコルSAML(Security Assertion Markup Language)について述べる。SAMLは連携した企業間のWebサービスのSSOを目指して最近策定されたLiberty Allianceの仕様や、マイクロソフトの.NET Passportに用いられる基的な技術として注目されているものである。さらにSAMLの上で

    強力なSSOを実現するXML認証・認可サービス(SAML)
    shigerian
    shigerian 2009/09/08
    強力なSSOを実現するXML認証・認可サービス(SAML)
  • 書籍 ウェブアプリケーションセキュリティ サポートページ

    1章 ウェブアプリケーションセキュリティの基礎 ・HTMLによる制限は回避可能である ・裏側で何が行われているのか ・パケットスニッファ ・プロキシツール ・ウェブブラウザの存在そのものが偽装できる ・リクエストの書き換えでHTMLの制限を回避する ・JavaScriptの制限を回避する ・hiddenフィールドの内容を書き換える ・フォームの値の書き換えとGET/POST ・Cookieを書き換える ・リファラやUser-Agentを書き換える ・リクエストに含まれる情報は信用できない 2章 データ処理の原則と指針 ・データ処理の原則 - 原則1 - 原則2 - 原則3 - 原則4 ・hiddenフィールドとCookieに関する指針 - 指針1 - 指針2 - セキュリティと前提 ・「入力時に型チ

    shigerian
    shigerian 2007/07/06
    書籍 ウェブアプリケーションセキュリティ サポートページ
  • ウェブアプリケーションセキュリティとバッドノウハウ、そしてグッドラッパーの関係

    ウェブアプリケーションセキュリティとバッドノウハウ、そしてグッドラッパーの関係 by 金床 ---------------------------------- はじめに ---------------------------------- 筆者はウェブアプリケーション開発者であると同時にセキュリティ技術にも興味がある。自身がSeaSurfers MLというウェブアプリケーションセキュリティをテーマとしたメーリングリストを主催しており、またセキュリティコミュニティに多くの知人、友人がいる。しかし彼らとウェブアプリケーションなどのセキュリティ対策について意見を交換すると、違和感をおぼえることが多い。 彼らは脆弱性の原理についてとても詳しいのだが、以下のような会話が頻繁に発生するのである。 「…つまり原理的に考えて、このようにすればXSSは発生しないんだよ」 「な

    shigerian
    shigerian 2007/05/17
    ウェブアプリケーションセキュリティとバッドノウハウ、そしてグッドラッパーの関係
  • 情報処理推進機構:情報セキュリティ:H18年度ウェブアプリケーション開発者向けセキュリティ実装講座の開催について

    ※講演資料を掲載しました。 独立行政法人 情報処理推進機構(IPA)は、安全なインターネットの利用をめざして、最近、IPAが届出を受けた脆弱性関連情報を基に、届出の多かった脆弱性や攻撃を受けた場合の影響度が大きい脆弱性を取り上げ、その解決策を紹介するセキュリティ実装講座を企画しました。 講座は年2月、4月に実施しましたが、好評でしたので、今回は、新たに脆弱性の深刻度評価を用いた届出情報の分析結果や、ウェブアプリケーションの発注者が考慮すべき点なども紹介します。また、開発者の方から安全なウェブアプリケーションの開発に向けた取組み状況を紹介していただきます。 IPAでは、2004年7月8日に脆弱性関連情報の届出受付を開始してから2年4ヶ月が経過し、10月末までにソフトウエア製品に関するもの330件、ウェブアプリケーション(ウェブサイト)に関するもの687件、合計1,017件となり、1

    shigerian
    shigerian 2006/12/26
    H18年度ウェブアプリケーション開発者向けセキュリティ実装講座の開催について
  • Web解析Hacks

    オンラインビジネスを成功に導くには、「誰が、いつ、どこに、なぜ」サイトに来たのかを管理者が理解できるようにWebサイトを構築し、計測・解析ソフトウェアを取り入れることが重要です。 書は、サイト訪問者が残していく情報、データの意味、データの使い方などを明らかにする計測・解析ツールを十分に使いこなすためのガイドブックです。Web解析の基礎、実装とセットアップなど入門的なHackから、オンラインマーケティングやWebサイトユーザビリティの計測、オンラインショップの分析、Web計測アプリの自作まで、Web解析全般を100のHackで解説します。企業サイト、ポータルサイなどすべてのサイトオーナー、またWebディレクター、インターネット広告関係者必携の一冊です。 序文 クレジット はじめに 1章 Web計測の基礎 1. Web計測を語る 2. Web計測のベストプラクティス 3. 適切なベンダを選ぶ

    Web解析Hacks
    shigerian
    shigerian 2006/10/26
    Web解析Hack by Oreilly
  • 複数のOracle製品にセキュリティ・ホール,米Oracleは定例パッチを公開

    Oracleは現地時間1月17日,同社のデータベース・サーバーやアプリケーション・サーバー製品などに複数のセキュリティ・ホールが見つかったことを明らかにするとともに,“定例パッチ(Critical Patch Update:CPU)”を公開した。危険なセキュリティ・ホールが複数含まれるようなので,同製品の管理者はできるだけ早急に対応したい。 パッチの適用対象製品は以下のとおり。詳細については同社の情報を参照してほしい。 Oracle Database 10g Release 1/2Oracle9i Database Release 2/3Oracle Enterprise Manager 10g Grid ControlOracle Application Server 10g Release 2Oracle Application Server 10g Release 1 (9.0.4

    複数のOracle製品にセキュリティ・ホール,米Oracleは定例パッチを公開
    shigerian
    shigerian 2006/01/24
    Oracle製品にセキュリティホール(9,10)
  • 「仕事始めの前に回避策の実施を」,Windowsの脆弱性を突く画像ファイルに注意

    IT Proでも注意を呼びかけているように,すべてのWindowsが影響を受ける危険なセキュリティ・ホール(脆弱性)が12月末に見つかり,その脆弱性を突く画像ファイルが広く出回っている。修正パッチは未公開だが,影響を軽減する方法はいくつかある。休み中にたまったメールをチェックする前に,まずは回避策を施したい。 現在考えられる回避策としては,以下のようなものが考えられる。 (1)今回の脆弱性に関連するDLL(shimgvw.dll)を無効にする (2)Microsoft以外から公開された“非公式パッチ”を適用する (3)ウイルス対策ソフトを最新の状態に保つ(最新のウイルス定義ファイルを使用する) (4)信頼できない相手からのメールに添付されたファイルは開かない/プレビュしない/保存しない (5)信頼できないWebサイトへはアクセスしない (1)については,マイクロソフトがセキュリティアドバイ

    「仕事始めの前に回避策の実施を」,Windowsの脆弱性を突く画像ファイルに注意
    shigerian
    shigerian 2006/01/05
    wmfファイルによる脆弱性を防ぐ(regsvr32 -u %windir%\system32\shimgvw.dll)
  • @IT:Webアプリケーションに潜むセキュリティホール(1)

    ※ご注意 他社および他組織のWebサイトなどへのポートスキャンおよびデータの取得などの行為で得た情報を侵入などに悪用するか、または同じ目的を持つ第三者に提供した時点で違法となります。ご注意ください。 稿の内容を検証する場合は、必ず影響を及ぼさない限られた環境下で行って下さい。 また、稿を利用した行為による問題に関しましては、筆者および株式会社アットマーク・アイティは一切責任を負いかねます。ご了承ください。 最近Webアプリケーションに存在するセキュリティホールが注目を浴びている。その中でも「クロスサイトスクリプティング(XSS)」と呼ばれる脆弱性が有名で、「特集 クロスサイトスクリプティング対策の基」という記事で詳細に解説した。しかし、Webアプリケーションに潜む脆弱性はXSSだけではなく、XSSよりもはるかに危険性の高いセキュリティーホールが存在する。 稿では、Webアプリケーシ

    @IT:Webアプリケーションに潜むセキュリティホール(1)
    shigerian
    shigerian 2005/10/18
    Webアプリケーションセキュリティについて詳しく解説されてる
  • IPA セキュア・プログラミング講座 「Webアプリケーション編」に「Web関連技術」を追加

    ページの情報は、2016年10月時点のものです。2023年10月に再構成をいたしました。 なお、内容に変更はありません。 2016年10月版 2002年2月に「Webプログラマコース」と「製品プログラマコース」、2007年の6月に「Webアプリケーション編」、9月に「C/C++編」と分けて公開してきた講座のうち、原則を中心として共通的なものをまとめて2016年10月に再編しました。 なお、資料内の参照先はすべてサイトリニューアル前のURLであるため、リダイレクトを設定しています。 セキュア・プログラミング講座(2016年10月版/2017年6月一部修正)(PDF:2.3 MB) 2007年版 「ソースコード検査技術の脆弱性検出能力向上のための研究」(注釈1)を実施した一環として取りまとめた内容を、2002年から公開していたセキュア・プログラミング講座(旧版)の改訂版(2007年版)として

    IPA セキュア・プログラミング講座 「Webアプリケーション編」に「Web関連技術」を追加
    shigerian
    shigerian 2005/10/18
    Webアプリケーションのセキュリティを考えたコーディングしろ
  • t_komuraの日記 [セキュリティ]Web Application Security Reviews

    PHP Everywhere に Web Application Security Reviews という、投稿がありました。 非常に興味深かったので、訳してみました。金融機関で受けた Web アプリケーションのセキュリティチェック項目をまとめたものだそうですが、結構厳しいです。 誤訳などがありましたら指摘していただけますと幸いです。 全ての重要な作業過程において、開発側と検査側を含めなければならない。言い換えると、もし私(開発側)が重要な案件を作成する場合、他の誰か(検査側)の検査と承認を受けなければならない。 取引の活発な団体の全ての取引において、ユニーク ID と(前後の)変更データ、タイムスタンプを保存しなければならない。 PHP または ASP で使用される全てのデータベースのパスワードは暗号化されていなければならない。 もし、Web アプリケーションがインターネットに公開される

    t_komuraの日記 [セキュリティ]Web Application Security Reviews
  • セミナー申し込みフォームがスパムの踏み台?

    セミナー申し込みフォームがスパムの踏み台?:星野君のWebアプリほのぼの改造計画(1)(1/4 ページ) 朝7時。いつもより30分早く起きる。星野君、27歳の秋。 今日は、星野君がかねて希望していたWeb担当へ配属替えになる日。星野君の会社では創立記念日の今日を機に、Webに力を入れるための新しいチームが発足するのだ。 足取りも軽く、星野君は会社へ出社する。まだ、「Web担当になる」ということ以外、具体的なことは一切知らされていないが、とてもわくわくしている。 この会社では、人事発令があるときは1人ずつ社長室に呼ばれる。星野君が自席でそわそわしていると、一番に声が掛かった。 社長 「星野君、入りなさい」 星野君は2年ほど前にこの会社へ転職してきた。前職では、簡単なWebアプリケーションの作成やFlash作成などのコーディングが中心のWebデザイン仕事をしていた。Webデザイン仕事を希望

    セミナー申し込みフォームがスパムの踏み台?
  • http://www.ipa.go.jp/security/awareness/vendor/programming/a02.html

  • http://www.security-showroom.jp/index.html

  • @IT:Webアプリケーションに潜むセキュリティホール(14)

    ※ご注意 他社および他組織のWebサイトなどへのポートスキャンおよびデータの取得などの行為で得た情報を侵入などに悪用するか、または同じ目的を持つ第三者に提供した時点で違法となります。ご注意ください。 稿の内容を検証する場合は、必ず影響を及ぼさない限られた環境下で行って下さい。 また、稿を利用した行為による問題に関しましては、筆者および株式会社アットマーク・アイティは一切責任を負いかねます。ご了承ください。 今回は連載の最終回ということで、まとめとしてこれまでに説明してきたWebアプリケーションの脆弱性1つずつ簡単に説明していくことにする。一部、サンプルコードを示している個所もあるので開発を行っている読者は参考にしてほしい。 クロスサイトスクリプティング 攻撃者が作成したスクリプトを脆弱なWebサイトを介して、ほかのユーザーのブラウザ上で実行させる攻撃のことである。これにより正規ユーザ

    @IT:Webアプリケーションに潜むセキュリティホール(14)
  • 1