カテゴリー: セキュリティ

セキュリティ

バッファオーバーフロー

  悪意あるリクエストにより、メモリ領域から溢れてメモリを上書きされて意図しないコードを実行してしまう   どうなる? 意図しないサービス停止 ウィルスの感染。バックドアの仕込まれ 対策 メモリを直接扱う言語で開発しない…というのも手🐱 C, C++, アセンブリなど。Go言語はバッファオーバーフローに利用される複雑なところは弄らせないのでので脆弱ではない、とのこと。 &nb …

セキュリティ

クリックジャッキング

  iframeで別サイトに表示されてしまうことで、自社アプリのログインユーザが意図しない操作をさせてしまう。   対策 X-Frame-Options DENY すべてのウェブページにおいてフレーム内の表示を禁止 SAMEORIGIN 同一オリジンのウェブページのみフレーム内の表示を許可 ALLOW-FROM 指定したオリジンのウェブページのみフレーム内の表示を許可   ht …

Linux, セキュリティ

ディレクトリ、ファイルの権限をセキュアに設定

            Amazonおすすめ iPad 9世代 2021年最新作 iPad 9世代出たから買い替え。安いぞ!🐱 初めてならiPad。Kindleを外で見るならiPad mini。ほとんどの人には通常のiPadをおすすめします><

PHP, セキュリティ

Laravel6のbcrypt関数について

Laravel6.xのデフォルトのbcryptについて ハッシュドライバー:bcrypt saltの形式:$2y$ ハッシュ関数の適用回数:10回   random saltによって同じ値のInputでも毎回DBに登録されるハッシュ値は変わる   $2y$10$xxxxxxxxxx … $2y$10$yyyyyyyyyy …   最初の共通部分について $2y:Salt …

セキュリティ

【工事中】Laravel ログインロック機能

      @see Laravelの認証機能をログイン失敗回数によってロックしログイン制限を掛ける ユーザー認証(6)ログインスロットル Laravel5.4、ログイン時の認証情報の追加方法 【Laravel】ログイン失敗時、アカウントロックの代わりに何か別の処理をする How to clear Login Attempts in Laravel?   Amazon …

AWS, セキュリティ

【工事中】AWS ECS コンテナセキュリティ

  TwistlockがAWS公式パートナーみたいなので柔軟な連携が期待できそう。 https://aws.amazon.com/jp/blogs/news/aws-fargate-a-product-overview/   ECS EC2   Aqua   Twistlock         ECS Fargate &nbsp …

セキュリティ

HTTP Cache Poisoning キャッシュポイゾニング

      問題 キャッシュ機能に脆弱性がある場合に、悪人が悪意のあるJavaScriptをアプリケーションにキャッシュさせることで、キャッシュファイルが汚染されて、エンドユーザがキャッシュにアクセスした際にXSSなどの攻撃を受けてしまう。 例 悪人が悪意のあるスクリプトをサーバにキャッシュさせる キャッシュファイルに保存される エンドユーザがサイトにアクセスして汚染されたキャ …

セキュリティ

ハッキングまとめ 敵を知ろう

この記事はハッキング攻撃について知ることで、 それらを開発者の立場からアプリやサービスを防ぐための発表用資料です。 不正アクセスを助長する目的はありません。   彼を知り己を知れば百戦殆からず かれをしりおのれをしればひゃくせんあやうからず・・・・・ 敵の実力や現状をしっかりと把握し、自分自身のことをよくわきまえて戦えば、なんど戦っても、勝つことができるものです。なにか問題を解決するとき …

セキュリティ

saxa SS5000 UTMレビュー

  日本向け特化の中小向けUTM 管理がしやすく、優しい設計で保守がしやすいのが特徴。   GUIですべての機能が使えるのでシンプルでもあります。     saxa SS5000 国産UTMはどうだ 寄稿しました。   ITに詳しくはないけれど、何かしないと不安だ。 大げさな製品はいらないけど、しっかり防御したい中小規模の事業所に最適な製品です(۶•̀ᴗ•́ …

メール, セキュリティ

SPF設定 DKIM 送信する為の技術

私的なメモ、 DNSは間違うと大変です、自己責任ですよ!   DKIM SPFはメールサーバの信頼性を担保するために利用します、後はDKIMですね。メルマガ配信スタンドだとかでなければSPFだけで大抵は良いでしょう。 Postfix DKIM, SPF, 送信暗号化, 逆引き     google-site-verification Googleのドメイン認証 goo …