ぼくはまちちゃん!(Hatena)

2008/08/04

個人だから甘いのかな

あらあら予告inがXSSやられちゃったらしいですね!

使い古された手法?
いまどきエスケープ処理すらしてなくてダサい?

関連の記事に対して、はてなブックマークでも色々言われていたり、
http://b.hatena.ne.jp/t/%E4%BA%88%E5%91%8A.in?threshold=1

ニュースサイトでも、こんな煽り記事を書かれていたりするけれど…

今回の件についてIT企業に勤めるエンジニアに聞いてみると、
「これは初歩中の初歩。XSSコード書いた方も10分も掛かってないよ。それを事前に対策してなかった予告inにはもっとビックリだけど、、、素人なの?」
と語る。

予告inセキュリティ脆弱性を狙ったコード!? 「予告in開発者は素人」
http://news.livedoor.com/article/detail/3759632/

それってどうだろうね。

GoogleやAmazonにも、しょっちゅうXSSやその他の脆弱性が見つかっているんだよ。
大金を投じて、世界最高の技術者をたくさん集めて、セキュリティの専門チームなんかもあるだろうね。
そう「みんなが信頼してるインターネットのすごい大企業」ですらそうなんだよ。

前にも書いたけど、みんなの大好きな遊び場であるはてなに至っては、誰だって数十分も探せば新しいXSS脆弱性みつけられるんじゃないかな。

それほどセキュリティホールを完全につぶすのは難しい。

たしかに対策は簡単だよ。すでに見つかった脆弱性に対する対策はね。
それこそ、なんでこんなことすらしてなかったの?って思うくらいに。

だけど「いまだ発見されていないもの」に対する対策は難しいと思うよ。
それは「ただのエスケープ処理程度が」にしてもなんだ。
全て塞いでいるつもりでも、意外なところで漏れちゃったりしちゃうんだね。


簡単だよーなんて言ってる人たちはすごいね。

きっとGoogleとかに話を持ちかければ、びっくりするくらい高給で雇ってもらえるんじゃないかな!
あ、なるほど! だからみんな英語がメキメキ上達しちゃうようなすごいライフハック的なよみものが大好きなのか!
あとは英語さえできればGoogleに即採用だもんね! みんな超すごいです><


(追記)

どんな仕組みかまだ見てないんだけど2chのCSRFの方がやばくない?予告in通さなくてもそのJS(AS?)ページを大手サイトのリダイレクタでURL偽装して2ch投稿、踏むと自動予告して>>1には同様の罠URLが書いてあって一気に拡散

はまちや2のはてなブックマーク
http://b.hatena.ne.jp/Hamachiya2/20080804#bookmark-9535832

(参考リンク)

Hamachiya2Hamachiya2 2008/08/04 13:05 やってることに文句いったりするのはともかく、XSS脆弱性があったくらいで「エンジニアとしてダサい」とかなんとかいうのはどうかと思うよ

hamasyouhamasyou 2008/08/04 14:11 僕もそう思います。皆上げ足とるのが好きなんですね。。
イカの揚げ足なら、僕も好きです

fly-higherfly-higher 2008/08/04 15:22 とりあえずはまちちゃんの小粋な皮肉は素敵です。

oldriveroldriver 2008/08/04 16:38 ブクマの方への反応ですが、2chのCSRF。
すれっからしの2chでさえ穴があるんだねえ、ということかもしれないし、
FLASHプラグインのバージョン古い人が、HTTPヘッダ書き換え脆弱性を利用されたのかなあ、とか思います。

longkey1longkey1 2008/08/05 13:33 一緒に仕事したくないとか言ってる人がいて、切なくなりました。このエントリーとスターの数を見て、嬉しくなりました。
エンジニアまでクライアントみたいなこと言わないで欲しいなあ。

mabotsmabots 2008/08/11 19:28 人が作っているものですから完全ということは常にないとおもいますし、改善すればバグもでる、そことむきあっていかないといかんですよね