タグ

完全性可用性に関するnilnilのブックマーク (5)

  • SQLの暗黙の型変換はワナがいっぱい

    補足 この記事は旧徳丸浩の日記からの転載です。元URL、アーカイブはてなブックマーク1、はてなブックマーク2。 備忘のため転載いたしますが、この記事は2009年9月24日に公開されたもので、当時の徳丸の考えを示すものを、基的に内容を変更せずにそのまま転載するものです。 補足終わり このエントリでは、SQLにおいて「暗黙の型変換」を使うべきでない理由として、具体的な「ワナ」をいくつか紹介します。 数値項目に対するSQLインジェクション対策のまとめにて説明したように、RDBの数値型の列に対してSQLインジェクション対策をする方法として、以下の三種類が知られています。 バインド機構を用いる パラメータの数値としての妥当性確認を行う パラメータを文字列リテラルとしてエスケープする このうち、方法3を使うべきでない説明の補足です。具体的には、方法3には、「暗黙の型変換」が発生しますが、それが思わ

    nilnil
    nilnil 2009/09/24
    SQLの暗黙の型変換による完全性と可用性低下の問題。プログラミング言語中で動的生成されることもあるから、SQL文のlintみたいなのってできないのかな。RDBとのI/F部分hookしてモニタするくらいか?
  • [セキュリティのずさんな実態]邪魔な全スキャンから逃れる - すごい現場:ITpro(情報元のブックマーク数) - ripjyr's blog

    スキャンを逃れる自称PCマニア・・・当に困るなぁ・・・辛いのもわかるけどわれわれのポリシーはあなた自身を守るためです。あなたの勝手な行動はあなた自身を苦しめることになりますよ。。。。ってことを理解してもらうのは・・・難しいだろうな セキュリティ対策を強化すれば,結果としてユーザーの自由がある程度制限される。おそらく,どんな現場でもこれを避けられはしない。「やってはいけないこと」はもちろん,従来は不要だった「事前に手続きしなければならないこと」が確実に増えるだろう。ユーザーは窮屈な思いを募らせている。 [セキュリティのずさんな実態]邪魔な全スキャンから逃れる | 日経 xTECH(クロステック) 自称PCマニアでウイルス対策ソフトの全社スキャンを回避する設定やソフトの再インストールをしたり・・・そんな人が一番危ない。 A氏は自称PCマニアで,自宅ではPCの自作も楽しんでいることは知られてい

    [セキュリティのずさんな実態]邪魔な全スキャンから逃れる - すごい現場:ITpro(情報元のブックマーク数) - ripjyr's blog
    nilnil
    nilnil 2009/08/25
    「辛いのもわかるけどわれわれのポリシーはあなた自身を守るためです。あなたの勝手な行動はあなた自身を苦しめることになりますよ」本当にそのようなポリシーとなっているか決めた側でも確認することも含めて
  • 第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要

    表を見ると分かるように,PHP4は7年半にわたってサポートが継続していた。これだけを見ると商用製品に大きく引けを取るわけではない。ただ,後継バージョンであるPHP5が公開された時期がPHP4の4年遅れだったため,PHP5の公開直前にPHP4で開発されたアプリケーションは3年半でセキュリティ・アップデート終了ということになった(図1)。 加えてPHP5の初期バージョンが不安定であったこと,PHP4に対する互換性が不十分だったことなどから,PHP5への移行はなかなか進まなかった。結果として,PHP4で開発したあと1~2年でPHP4のサポート終了を迎えたサイトも多いようだ。 現行のPHP5系統についても,PHP5の最初のリリースから既に4年以上が経過していることから,今後何年程度サポートが継続されるかは不明確である。今後PHPを使用してWebアプリケーションを開発する場合は,アプリケーションの保

    第3回■ぜい弱性対策の考え方 -- 「保証なし」が原則のオープンソースは運用体制が超重要
    nilnil
    nilnil 2009/01/20
    前回に引き続きものすごく基本的かつ重要なことを述べていますね。考え方を語りきるのに相当な長期連載となりそうですが、期待しています。
  • 子供が駅の改札を通るとメールが届く「エキッズ」、2008年末までに2500人の親に提供

    PASMOを使って、東急線の駅の自動改札機を通過する子供の姿。この瞬間に、親には改札通過を知らせる電子メールが届く 東急セキュリティ(東京・渋谷区)が2007年12月に始めた駅改札通過情報配信サービス「キッズセキュリティ・駅(エキッズ)」の利用者が、開始から1年が経過する2008年末までに2500人を超える見込みだ。2009年末には倍増を目指し、5000人の獲得を目標としている。 エキッズとは、子供がPASMO(パスモ)カードを使って東急線の駅の自動改札機を通過すると、親の携帯電話に子供の駅通過情報が電子メールで届くサービスのことである。子供が自動改札機にPASMOをタッチしたタイミングで、「11月27日 8時30分、太郎君、東急電鉄・二子玉川駅を入場(出場)されました」といった内容のメッセージが親に配信される。 世田谷線を除く東急線全駅がサービスの対象となっており、小学生と中学生が利用で

    子供が駅の改札を通るとメールが届く「エキッズ」、2008年末までに2500人の親に提供
    nilnil
    nilnil 2008/11/27
    メールサーバダウンや電車事故による他社振り替え輸送でメールが届かないと、心配した親が一斉に東急や学校に電話かけまくる…と。参考:http://takagi-hiromitsu.jp/diary/20070317.html
  • 【緊急警告】5月6日にシステム障害の恐れ、連休前にカレンダー情報の再点検を

    明日5月3日から始まる4連休の最終日である2008年5月6日火曜日に、システム障害が発生する恐れがあることが分かった。この日は5月4日の「みどりの日」の振替休日。だが、自動運転ソフトなどが保有するカレンダー情報を更新していない場合、平日の設定になっている可能性がある。休日と平日で実行するバッチ処理の種類やオンライン・システムの運転時間を変えていると、休日にもかかわらず平日の処理を実行することになるので注意が必要だ。 5月6日を平日と誤認するのは、2007年1月1日の「祝日法」改正を反映していないケースだ。法改正では、5月4日が「みどりの日」として祝日になり、振替休日に関するルールも変わった。 5月4日が祝日となったことの影響範囲は広くない。改正前も「祝日と祝日の間の日は休日にする」という条件に該当するために休日だったからだ。が、休日と祝日を区別しているシステムでのみ、注意が必要だ。 影響が

    【緊急警告】5月6日にシステム障害の恐れ、連休前にカレンダー情報の再点検を
    nilnil
    nilnil 2008/05/03
    指摘が遅い。月末処理とかも場合によっては注意だな。
  • 1