悪意あるリクエストにより、メモリ領域から溢れてメモリを上書きされて意図しないコードを実行してしまう どうなる? 意図しないサービス停止 ウィルスの感染。バックドアの仕込まれ 対策 メモリを直接扱う言語で開発しない…というのも手🐱 C, C++, アセンブリなど。Go言語はバッファオーバーフローに利用される複雑なところは弄らせないのでので脆弱ではない、とのこと。 &nb …
カテゴリー: セキュリティ
クリックジャッキング
iframeで別サイトに表示されてしまうことで、自社アプリのログインユーザが意図しない操作をさせてしまう。 対策 X-Frame-Options DENY すべてのウェブページにおいてフレーム内の表示を禁止 SAMEORIGIN 同一オリジンのウェブページのみフレーム内の表示を許可 ALLOW-FROM 指定したオリジンのウェブページのみフレーム内の表示を許可 ht …
Mac WPScan
wpscan $ rbenv -v -bash: rbenv: command not found $ brew install rbenv ruby-build $ rbenv -v rbenv 1.1.2 $ rbenv install 2.6.5 $ rbenv versions $ rbenv global 2.6.5 $ ruby -v &n …
ディレクトリ、ファイルの権限をセキュアに設定
Amazonおすすめ iPad 9世代 2021年最新作 iPad 9世代出たから買い替え。安いぞ!🐱 初めてならiPad。Kindleを外で見るならiPad mini。ほとんどの人には通常のiPadをおすすめします><
Laravel6のbcrypt関数について
Laravel6.xのデフォルトのbcryptについて ハッシュドライバー:bcrypt saltの形式:$2y$ ハッシュ関数の適用回数:10回 random saltによって同じ値のInputでも毎回DBに登録されるハッシュ値は変わる $2y$10$xxxxxxxxxx … $2y$10$yyyyyyyyyy … 最初の共通部分について $2y:Salt …
【工事中】Laravel ログインロック機能
@see Laravelの認証機能をログイン失敗回数によってロックしログイン制限を掛ける ユーザー認証(6)ログインスロットル Laravel5.4、ログイン時の認証情報の追加方法 【Laravel】ログイン失敗時、アカウントロックの代わりに何か別の処理をする How to clear Login Attempts in Laravel? Amazon …
【工事中】AWS ECS コンテナセキュリティ
TwistlockがAWS公式パートナーみたいなので柔軟な連携が期待できそう。 https://aws.amazon.com/jp/blogs/news/aws-fargate-a-product-overview/ ECS EC2 Aqua Twistlock ECS Fargate   …
HTTP Cache Poisoning キャッシュポイゾニング
問題 キャッシュ機能に脆弱性がある場合に、悪人が悪意のあるJavaScriptをアプリケーションにキャッシュさせることで、キャッシュファイルが汚染されて、エンドユーザがキャッシュにアクセスした際にXSSなどの攻撃を受けてしまう。 例 悪人が悪意のあるスクリプトをサーバにキャッシュさせる キャッシュファイルに保存される エンドユーザがサイトにアクセスして汚染されたキャ …
CORS
Amazonおすすめ iPad 9世代 2021年最新作 iPad 9世代出たから買い替え。安いぞ!🐱 初めてならiPad。Kindleを外で見るならiPad mini。ほとんどの人には通常のiPadをおすすめします><
ハッキングまとめ 敵を知ろう
この記事はハッキング攻撃について知ることで、 それらを開発者の立場からアプリやサービスを防ぐための発表用資料です。 不正アクセスを助長する目的はありません。 彼を知り己を知れば百戦殆からず かれをしりおのれをしればひゃくせんあやうからず・・・・・ 敵の実力や現状をしっかりと把握し、自分自身のことをよくわきまえて戦えば、なんど戦っても、勝つことができるものです。なにか問題を解決するとき …
saxa SS5000 UTMレビュー
日本向け特化の中小向けUTM 管理がしやすく、優しい設計で保守がしやすいのが特徴。 GUIですべての機能が使えるのでシンプルでもあります。 saxa SS5000 国産UTMはどうだ 寄稿しました。 ITに詳しくはないけれど、何かしないと不安だ。 大げさな製品はいらないけど、しっかり防御したい中小規模の事業所に最適な製品です(۶•̀ᴗ•́ …
SPF設定 DKIM 送信する為の技術
私的なメモ、 DNSは間違うと大変です、自己責任ですよ! DKIM SPFはメールサーバの信頼性を担保するために利用します、後はDKIMですね。メルマガ配信スタンドだとかでなければSPFだけで大抵は良いでしょう。 Postfix DKIM, SPF, 送信暗号化, 逆引き google-site-verification Googleのドメイン認証 goo …