徳丸浩の日記
[PR]
EGセキュアソリューションズ株式会社はエンジニアを募集しています
プライバシーポリシー
(移動先: ...)
プライバシーポリシー
▼
2013年10月21日月曜日
PHPのsetcookie関数で空文字列を設定しようとするとクッキーが削除される
›
PHPでスクリプトを書いていて、setcookieの第2パラメータ(クッキーの値)の変数をタイプミスしたところ、以下のレスポンスヘッダが送信されていました。 setcookie('A', $misspelled_variable); ↓ 結果 Set-Coo...
2013年10月15日火曜日
session_regenerate_id関数の第1引数はtrueにすべきか
›
以前tumblrに書いたエントリ「 データベースのデータを信用してはいけないか? 」にて、PHP技術者認定試験の想定問題について取り上げましたが、その後、書籍「 徹底攻略 PHP5 技術者認定 [上級] 試験問題集 [PJ0-200]対応 」が刊行されたことを知り、購入しま...
2 件のコメント:
2013年9月30日月曜日
HTTPSを使ってもCookieの改変は防げないことを実験で試してみた
›
寺田さんのブログエントリ「 他人のCookieを操作する 」には、通信路上の攻撃者がいる場合は、SSLを使っても、Cookieの盗聴を防ぐことはできるが、Cookieの改変を防ぐことはできないと指摘されています。いかにも寺田さんらしい簡にして要を得たエントリで、これに付け加えるこ...
2 件のコメント:
2013年9月20日金曜日
PHP5.5.4にてstrict sessionsのバグ(bug65475)が修正されたがテストがないことに気づいた
›
以前のエントリ で、PHP5.5.2にて大垣さん提案のstrict sessionsがマージされたと報告しましたが、PHP5.5.4にて、このバグ(bug65475)が修正されました。バグの例として紹介したアクセスカウンタも、カウントアップすることを確認しました。 しかし、b...
2013年9月11日水曜日
PHPカンファレンス2013でトークします
›
PHPカンファレンス2013 にてトークしますのでご案内します。 日時:2013年9月14日(土曜日) 10時00分~(徳丸の出番は12:00~12:45) 場所:大田区産業プラザ(PiO) 費用:無料(申し込みは こちら ) 講演タイトル:安全なPHPアプリケーション...
2013年9月2日月曜日
ロリポップのサイト改ざん事件に学ぶシンボリックリンク攻撃の脅威と対策
›
既に 報道 されているように、ロリポップ!レンタルサーバーに対する改ざん攻撃により、被害を受けたユーザー数は8428件にのぼるということです。ここまで影響が大きくなった原因は、報道によると、(1)「WordPressのプラグインやテーマの脆弱性を利用」し、不正なファイルがアップロ...
1 件のコメント:
2013年8月26日月曜日
PHP5.5.2以降のstrict sessionsモードでセッションフィクセイション対策はどうすればよいか
›
先日のエントリ『 【速報】PHP-5.5.2にて大垣さんのstrict sessionsが実装されました 』にて、PHP5.5.2でセッションアダプションが解消されたことを報告しました(session.use_strict_mode=1の場合)。 セッションアダプションとは、未...
‹
›
ホーム
ウェブ バージョンを表示