最新 追記

Lucky Lovely Laboratory


2005/11/01(火) [長年日記]

セキュリティ要件

発注元は、黙っていてもセキュアなものを作るだろうと期待しているが開発元は要件にない限り実装しない。そういった認識の齟齬が生まれているように感じる。

要件にない限り実装しないとはいえ、最近では全くセキュリティを考慮していないものは作成されていないように見える。これは職務の知識から。それでも穴が出来てしまう原因は更に別の考察が必要になるが、ざっくりと以下のものを考えている。

  • 開発者の知識不足

    脆弱性の知識を持っていないケースは多々ある。また、日々開発に追われる開発者はセキュリティを専門とする人間に比較してそのような知識を得るチャンスが少ない。また、その暇がないことも十分に考えられる。開発手法やマネジメントの問題でもある。

  • 検査手法の知識不足

    これは単純。見つけることが出来ないから穴が空いたまま。ikepyon氏作成の「受入れテスト用セキュリティチェックリスト for Webアプリケーション」を見よう。

  • 法的責任の有無

    これは大きいと思う。現状ではソフトウェアのバグは信用の低下くらいにしか繋がっていない。信用の低下は大きなものではあるけれども、あくまで開発元と発注元の関係でしかない。発注元と利用者が異なっている場合、利用者は開発元が同じだからと言ってそこを避けたりはしないものだし、特にWebアプリケーションでは開発元を知ることも少ないだろう。ソフトウェアに製造物責任法を適用できればいいと考える人は多いと思うのだが、何故かそういったものはない。

ああ、発注元にもセキュリティの要件を書かせようという観点があるんだが、眠くなったのでまた今度。まとめにもなっていない。

知識不足

引越しを真面目に考えはじめた。分譲・賃貸両方考慮してマンションを探しているのだが、真面目に検討するのは初めてなので知識不足は否めない。本でも買ったほうがいいのかな。とりあえず住宅情報系のWebサイトをいくつか巡回してみている。

Last update on December 25, 2008 05:30
本日のツッコミ(全3件) [ツッコミを入れる]

(た) [実家→売り言葉に買い言葉的な衝突から家出同然に独立(1回目の引越し)→アパート取り壊しに付き引越し(2回目) と、賃..]

いつみゆう [買う方向で進行してます。 それは別として飲みに行こうZE(笑)]

(た) [やー、やっぱ買う方向で動いているかー。 月々の支払いは家賃並みでいいこの低金利時代だからねぇ。 ハズレ物件や欠陥住宅..]

[]

2005/11/10(木) [長年日記]

ネコソギラジカル(下)

買った。ついに最終巻か。読売の作者インタビューでセカイ系の説明と共に作者の

『セカイ系』と言うが、逆に、そうでない問題って小説になるの?

という疑問が提示されている。俺もセカイ系という単語には違和感を感じていて、問題の大小に違いがあるだけだと思っている。ちなみに小さな問題しかない小説はつまらなく感じる。そんなものは現実のほうが面白い。より荒唐無稽で楽しいものを求めているから俺は小説を読む。

そういう人には、この戯言シリーズはお勧めである。

Last update on November 02, 2008 10:38
[]

2005/11/12(土) [長年日記]

的確

ROの友人uに「無責任かつ面倒見が良い」と評された。なんて的確なんだ。

灼眼のシャナ11

…薄い。いくら続き物とはいえ、今までの伏線に何一つ決着がついていないのはいかがなものか。話を短くして12巻に組み込んでも全く問題がない。作者も承知しているようで外伝が2冊続いたと述べているが…。ちょっとこの巻は評価低いぞ。

Last update on December 15, 2008 04:18
[]

2005/11/17(木) [長年日記]

封建社会

某カンファレンスに潜り込んでる。日本のISMS取得企業が1100社超あって、英国より多いらしい。講演者は右に習えの日本らしいと評していたが、日本らしさと言えば権威への弱さじゃないかな。

Auto-ID Labs羽田氏の講演

映画のように遠距離からタグを読み取られて監視されるような事態は技術が相当進化しないと無理だと述べておられた。進化したときを想定して規格を制定してほしいんだけど。ついでに言うなら羽田氏の言うところのプライバシー論者は遠距離スキャンは当面の問題とはみなしていないと思うんだけどな。

俺が気にするのはリーダが小型化して無差別に読み取られることなんだけど、それに関してはGoogleIDなんてものができたらという視点で書いてたのがちょっと面白かった。確かにスキャンしたものをガリガリネットワーク上に流して、それをGoogleで検索できるようであれば脅威だ。口頭でも説明してほしかったな。

上記のGoogleIDのような話を既存のネットワークの問題であってRFIDの問題ではないとするのはいただけない。固有IDを使わなければいい話だ。固有IDを使わせたいのは販売・流通側の事情のほうが大きいのだから、その説明責任を果たさずにネットに流れたプライバシー情報の回収ができないのは現状でも同じとするのはおかしい。

[追記]2005/11/18 0909

Auto-ID LabsをAutoIDセンターと誤記していたので訂正。申し訳ありません。

Last update on December 11, 2008 22:08
[]

2005/11/18(金) [長年日記]

mixi

最近使ってないや。自分のお気に入りのサイトをぶち込んでおけるアンテナやRSSリーダとかソーシャルブックマークの方が性に合ってるみたい。ということで最近ははてなにどっぷり浸かってます。

はてなダイアリーを使わないのは二つもBlog持てない(ここですら更新は良くて週1)し、有料レンタルサーバを借りている身として何か負けた気になるから。

競合他社の方のセッションを聞く

Webアプリケーションの脆弱性について、普段自分がお客様に説明していることと大差なかった。脆弱性検査ツールを開発する部門の方とのことだったので、もう少し細かい話を期待してたんだけどな。

まあ、Webアプリケーションのセキュリティは、セッション管理を除けば入力値の妥当性の確認と出力値の無害化でほとんど説明できてしまうんだけれども。

Last update on November 09, 2008 01:38
[]

2005/11/19(土) [長年日記]

ときめきメモリアルオンラインβ2

2月延期だってさ。せっかくひなたの中の人と「お姉様ぶるよ!」「妹ぶるよ!キャラ作りだよ!」とか盛り上がってたのに。

β2でろりぃな外見でお姉様ぶるキャラを見かけたら、それは俺かも知れません。うひひ。

Last update on December 02, 2008 03:22
本日のツッコミ(全6件) [ツッコミを入れる]

Before...

(た) [そーいや、渋谷にそれのカフェがオープンしたとかしないとか。 ま、それはさておき。 「ご自身が紙とか神に似たものの恵..]

いつみゆう [ひ、ひどい。ひどすぎる。…はっ。 それはともかく、この週末にフグ食いに行かないかと言ってみるテスト。嫁が来ますよ。]

(た) [土曜日は出勤が確定しているのだ。 日曜なら一応大丈夫だけどーみたいな。]

[]

2005/11/23(水) [長年日記]

Webアプリケーションへの攻撃の基礎

Webアプリケーションファイアウォールの必要性(2)多様化するWebアプリケーションへの攻撃まずはこの@ITの記事をご紹介。それに対するツッコミが早速高木浩光@自宅の日記に掲載された。見過ごせない部分が多かったようだが、合わせて読めば知識にはなるだろう。

さて、先日俺は自社の新人教育としてWebアプリケーションセキュリティについての講義(というほど大した物ではないが)を行った。そこでまとめとして述べたのは以下の2点のみである。

  1. あらゆる入力を信用するな

    入力とはアプリケーションへの入力を指すのでクライアントからの情報のみならず、DBからの情報すら疑うことも考慮する。入力された値が想定範囲内に収まっているかを確認する必要がある。

  2. データの出力時はエスケープ処理を行うこと

    コマンドインジェクションもXSSも出力先のアプリケーション(DBやWebブラウザ)が出力文字列をコマンドであると理解することによって生じる。これらを防止するためには、コマンドであると認識でないようにすればよい。逆に言えば、そうしなければWebアプリケーションとして正常に稼働しないことを認識すべきである。

上記2点でフォローできない脆弱性として思いつくのはとりあえずCSRFがある。これはいかにして本人認証を行うかという問題である。簡単な対策はやはり秘密情報である(はずの)Cookieに記されたセッションIDをhiddenフィールドに埋め込み、POSTデータにも入れることだろう。

徹夜でもう書けん…誰か突っ込んでください。

Last update on May 17, 2009 15:18
[]

2005/11/26(土) [長年日記]

はやぶさ

まだ確証はないが、惑星間探査機はやぶさが小惑星イトカワへの接地に成功した模様。少なくともサンプル取得のための弾丸は打ち出された。

これは偉業である。

不当に「失敗ばかり」というイメージを与えられてきた日本の宇宙開発にとっても喜ばしい。

あとは無事帰還を望むばかりだ。

Last update on November 02, 2008 03:16
[]

2005/11/30(水) [長年日記]

たまには素晴らしく個人的なことを

新居ほぼ決まりました。さいたま市内のマンションの購入契約を結びましたので銀行の審査に落ちない限り*1、4月からはさいたま市民となります。

気にしてくれた(た)氏に感謝いたします。

で、いつ飲みに行きましょうかね>諸氏(つまり自己申告制)

*1 事前審査は通ってるので普通は通る

Last update on February 06, 2009 02:41
本日のツッコミ(全6件) [ツッコミを入れる]

Before...

(た) [君が飲めるのでアレバ荒川だろうと隅田川であろうと汲んできたまえ〜。 ちなみに高校時代の異名の1つに「ぷちでびる」と..]

いつみゆう [>刃物屋さん 遊びに来てくださいね。何があるわけでもありませんが(笑) >(た) 聖水って効く?]

(た) [赤バラが太陽を克服したヴァンパイアなように(謎) 対光・対聖属性がデフォルトで付いてるので無効。 あぁそうだ、本格焼..]

[]

最新 追記

Copyright Yuu Itsumi 2003-2007
無断転載を禁じます
お問い合わせはいつみゆう(itsumiあっとcubed-l.org)まで

プロフィール
コンテンツ
過去ログ
2005年
11月
1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30

過去の日記
最新のツッコミ
最新のTrackback
サイト管理

RSS