タグ

関連タグで絞り込む (1)

タグの絞り込みを解除

セキュリティとプログラミングに関するfashiのブックマーク (8)

  • StackOverflowからのコピペをやめろ。今すぐにだ。 - Qiita


    Original article:https://dev.to/dotnetsafer/rip-copy-and-paste-from-stackoverflow-trojan-source-solution-4p8f       Dotnetsafer( Twitter / GitHub / Web
    StackOverflowからのコピペをやめろ。今すぐにだ。 - Qiita
  • パーフェクトRails著者が解説するdeviseの現代的なユーザー認証のモデル構成について - joker1007’s diary


    RubyonRailsRails  noteWeb稿IPRails使devise使 (noteRails使deviseRails使使)  IP
    パーフェクトRails著者が解説するdeviseの現代的なユーザー認証のモデル構成について - joker1007’s diary
    fashi
    fashi 2020/08/17
    「登録途中という状態をUserモデルに持たせない」「これらのレコードは用事が終わった時点で完全に削除することができます」「テーブルごと作り直しても致命的な問題になり辛くなります」
  • Windows DLLプリロード攻撃の新しいパターンと防御法


     Windows DLL(*1) COM I/FWinAPIDLL  Windows10Pro(x64)FastCopy(x64)APIDLLDllMain(*2) IShellLink/IPersistFile COM I/F"linkinfo.dll" ShellExecute API/"edputil.dll"
    Windows DLLプリロード攻撃の新しいパターンと防御法
  • 高木浩光@自宅の日記 - WASF Times版「サニタイズ言うな!」


     WASF Times Web Site Expert WebWASF Times9稿稿  Web CGI 
    fashi
    fashi 2007/02/05
    HTMLタグの除去は入力時にまとめてやって安心してはいけないと。技術評論社「Web Site Expert」昨年9月発売号から。
  • それ Unicode で

    UTF-7 を使ってスクリプトを記述 +ADw-SCRIPT+AD4-alert(\'XSS\');+ADw-+AC8-SCRIPT+AD4- IE は、文字エンコーディングが不明で UTF-7 っぽい文字列があれば、自動判別で UTF-7 となる。

    fashi
    fashi 2006/12/13
    XSS対策で許可しないタグを定義したところでブラウザに無視される特殊記号を挟んだり故意に文字化けさせたり全角文字ですり抜けられることがあると。ファイルエクスプローラ上のファイル名偽装方法も。
  • XSSを防ぐために不可欠なサニタイジング(無害化)


    XSSXSS1  XSS XSSHTTPHTMLHTTPHTML XSS
    XSSを防ぐために不可欠なサニタイジング(無害化)
    fashi
    fashi 2005/11/24
    Cookie値に改行を仕込んでHTTPレスポンスヘッダを狙うケース
  • mod_securityのXSS対策ルールを作成する


    mod_securityXSSWeb121/2   Web 稿 稿 WebWAFmod_security使稿mod_security
    mod_securityのXSS対策ルールを作成する
    fashi
    fashi 2005/11/24
  • エラーメッセージの危険性

    ※ご注意 他社および他組織のWebサイトなどへのポートスキャンおよびデータの取得などの行為で得た情報を侵入などに悪用するか、または同じ目的を持つ第三者に提供した時点で違法となります。ご注意ください。 稿の内容を検証する場合は、必ず影響を及ぼさない限られた環境下で行って下さい。 また、稿を利用した行為による問題に関しましては、筆者および株式会社アットマーク・アイティは一切責任を負いかねます。ご了承ください。 完璧なアプリケーションをいきなり作り上げられる人はまずいないだろう。多くの人はアプリケーション中にデバッグ用のメッセージやコメントを残しながら開発を進めていくことになる。またユーザーにとって重要なのがエラーメッセージである。エラーメッセージを頼りにアプリケーションを利用していく。しかし、ユーザーにとって有用な情報なのだが、同様に攻撃者にも有用な情報を与えてしまうことにもなることがある

    エラーメッセージの危険性
    fashi
    fashi 2005/11/24
    XST(Cross-Site Tracing)実例
  • 1