タグ

SQLとsecurityに関するtsupoのブックマーク (3)

  • 安全なSQLの呼び出し方

    2010 年 3 月 「安全なウェブサイトの作り方」 別冊 安全な S Q L の 呼び出し方 書は、以下の URL からダウンロードできます。 「安全な SQL の呼び出し方」 http://www.ipa.go.jp/security/vuln/websecurity.html 目次 目次.....................................................................................................................................................................................................2 はじめに.................................................

    tsupo
    tsupo 2010/03/18
    注意: リンク先はPDFです / 安全なSQLの呼び出し方 (全40ページ、714KB)
  • はびこる「インジェクション系」のぜい弱性:ITpro

    Webアプリケーションのぜい弱性を示す用語として,クロスサイト・スクリプティング,SQLインジェクションといった言葉の認知度はかなり高まった。ブログ・サイトなどでも活発に議論されている。しかし,Webサイトの実態はどうだろうか。 筆者の所属する京セラコミュニケーションシステムでは昨年(2006年),ぜい弱性診断を実施したWebサイトの統計情報「2007年版 Webアプリケーションぜい弱性傾向」を発表した。これによると,パソコン向けWebサイトの48%に致命的なぜい弱性が見つかった。このうちワースト1位はクロスサイト・スクリプティングで56%,2位はSQLインジェクションで11%と,どちらもインジェクション(注入)系のぜい弱性。これらのぜい弱性を持った危険なサイトは依然として存在するのが実情である。 これらWebアプリケーションのぜい弱性があまりなくならない理由はいくつかあるが,以前は「ぜい

    はびこる「インジェクション系」のぜい弱性:ITpro
    tsupo
    tsupo 2007/04/05
    入力時の検査は本質的ではない,最適解は出力時のエスケープ // インジェクション(注入)系のぜい弱性 → 「依存性注入」の脆弱性というネタを思いついたけど、いまいちだな
  • 超画期的な Web API 考えたよ! - ぼくはまちちゃん!

    Web APISQL そのまま実行できちゃうの! /xxxxxx_api/SQL.aspx?frmInput=SELECT * FROM t_answer みたいな感じで! どうかな! しかも認証なしで GET で使えて、INSERTでもなんでもできちゃうとか! うわ、これってすごいべんりかも…! さらに、API を呼ぶ FORM画面なんかも indexとかに用意しておいて そこにDBテーブルの一覧とかまでまとめて全部書いておけば、 もう、これでもかってくらいにべんりだよね! すごいすごい! よしそういうの作ろう!! と思ったけど、そんな超べんり機能なアイデアなら、 たぶん、きっともうすでに、OSとか作ってる大企業の最新サービスかなにかで 実装されてるんじゃないかなーと思ってやめました>< しかたないので、 入力した言葉を小鳥が唄ってくれるようなサービスでも作ろうかな…!

    超画期的な Web API 考えたよ! - ぼくはまちちゃん!
    tsupo
    tsupo 2007/02/23
    きっともうすでに、OSとか作ってる大企業の最新サービスかなにかで実装されてるんじゃないかなー → そうかも ><
  • 1