2009-02-13 デブサミ2009に参加してきました
Webセキュリティ攻守攻防パネルディスカッション「Webアプリケーション/Ajaxセキュリティ徹底バトル」
パネラーにはあのまちちゃんが、ということで大盛況でした。
モデレーターの竹迫さんがお題となる10のテーマを提示して、それについてパネラーの人が答える、という形式です。
- はまちちゃんインフル三日目(汗)
- 自己紹介
- NAMAZUの脆弱性対応
- 高木先生からの指摘
- 指摘がオープンになっていて、あわてて非公開に。
- XSSについて
- JSONの脆弱性について
- オープンな指摘は犯罪か?
- オープンソースは安全か?
- たいしてかわらない
- PHPはダメか
- ライフサイクルが短い
- 文書化されていない仕様がある(これはたしかに)
- どこまでがブラウザの仕様?
- これには指摘する側としても困る。声を上げるのが大事。キチンとしたルートで指摘を(はせがわさん)
- UTF7攻撃は有効か
- charasetを指定すれば防げる。ただし、エラーページを使っても攻撃できるので、そのてんはと注意しよう(はせがわさん)
- wafは有効?
- 徳丸さんの解説
- ジクネチャ型は保険としてはよい
- 実演
- ギリギリまで粘ってくれるのが良いもの
- 徳丸さんの解説
- 質問
やはり、ブラウザでの挙動が厄介なんですよね。これ全部理解して対策するのは大変です。
トラックバック - http://d.hatena.ne.jp/kagigotonet/20090213/1234519898