中山貴禎のレビュー一覧

  • Web担当者のためのセキュリティの教科書

    Posted by ブクログ

    Web関連のセキュリティのみをまとめた本は、そのほとんどが技術者向けの実践マニュアルだったけど、この本は少し趣向が異なる。

    セキュリティインシデントが起こる背景や、必ずしも技術的によらないインシデントの記述もあり、概要がつかめる著となっている。

    WEBディレクターや自社のWEBを運営・管理する立場の人なら、一度読み込んでおいたほうが良い。

    0
    2017年07月02日
  • Web担当者のためのセキュリティの教科書

    Posted by ブクログ

    ‪Webセキュリティの入門書。冒頭の「実際に世間を騒がせた事件や事故の多くは、たとえば最新かつ最高難度の攻撃技術を100とすれば、せいぜい30点から50点程度の脆弱性を利用した攻撃」という言葉が全て。トップレベルの専門家にはなれなくても、基本に忠実に穴を塞ぐ現場の人間にはなれる。‬

    0
    2017年04月09日
  • Web担当者のためのセキュリティの教科書

    Posted by ブクログ

     なかなか一度では覚えきれないが、勉強にはなった。

     たとえば「セッションIDが取得される」、「セッションIDが攻撃者によって固定化される」などの攻撃には、以下のような対策が考えられます。
    ①セッションIDをクッキーのみで扱うように設定する。
    ②重要な処理を行う前にユーザーに再度パスワードを入力させる。
    ③ログイン時に乱数文字列をトークンとして発行してクッキー(Webブラウザ)とセッションファイル(Webサーバー)の双方に保存しておき、認証確認する際にそれらトークンの値が同一かどうか比較する。
    ④ログイン時の認証が成功した段階で古いセッション情報を破棄してセッションIDを再発行する。

     知

    0
    2019年02月16日
  • Web担当者のためのセキュリティの教科書

    Posted by ブクログ

     なかなか一度では覚えきれないが、勉強にはなった。

     たとえば「セッションIDが取得される」、「セッションIDが攻撃者によって固定化される」などの攻撃には、以下のような対策が考えられます。
    ?セッションIDをクッキーのみで扱うように設定する。
    ?重要な処理を行う前にユーザーに再度パスワードを入力させる。
    ?ログイン時に乱数文字列をトークンとして発行してクッキー(Webブラウザ)とセッションファイル(Webサーバー)の双方に保存しておき、認証確認する際にそれらトークンの値が同一かどうか比較する。
    ?ログイン時の認証が成功した段階で古いセッション情報を破棄してセッションIDを再発行する。

     知

    0
    2021年08月08日