åå¿è Webã¢ããªã±ã¼ã·ã§ã³éçºè ããã§ãã¯ãã¹ãæ å ±æº2012
æ¯å¹´æä¾ã®è¨ºæåæºåã¨ãã¦éçºè
åãã«ããåå¿è
Webã¢ããªã±ã¼ã·ã§ã³éçºè
ããã§ãã¯ãã¹ãæ
å ±æºããéãã¦ããã®ã§ãçããã«ããç´¹ä»ãä»ã«è¿½å ããæ¹ãè¯ãæ
å ±æºããã£ãå ´åã¯ãææããã ããã¨å©ããã¾ãã
ä¸ããéè¦ãªé ãâ
ãã¨ããããèªãã©ããã®å¿
é ãå¿
é ã®ãã¤ã³ãã¯ãçæéã§å¤§éæã«ç¶²ç¾
çã«ãã¤ã³ããæ´çããã¦ãããã®ã
徳丸æ¬ã¯ä»å¹´ã¯å¿
é ããªãé»åæ¸ç±çããããããã¹ããã«å¸¸åã§ãããã
ãã¨ãå¾åãã¾ã£ããåå¿è åããããªããã©ãã»ãã¥ãªãã£ãã£ã³ãçåãã«Webãã¹ãã§ããããã®ãã¼ã«é¡ãç´¹ä»ãWebã»ãã¥ãªãã£çµã®åèã«ããã¨ããããã¯ã¼ã¯ã»ãã¥ãªãã£çµãFiddler2ã使ãã®ã¯ãã±ããã®ä¸èº«ã®å¯è¦åã«è¯ãã¨æãã®ã§ãã¤ã³ã¹ãã¼ã«ãã¦è¦ãããã®ããããããã¨ãããã¯ãã¼ã«æ å ±ãå®æçã«ãã¹ããããã¨æãã®ã§ããã£ã³ãçã¯ãã§ãã¯ãã¦ããã¦æ¬²ããã
â Webãµã¤ãæ§ç¯ å®å ¨ãªã¦ã§ããµã¤ãã®ä½ãæ¹ æ¹è¨ç¬¬5ç第2å· http://www.ipa.go.jp/security/vuln/websecurity.html æºå¸¯ã¦ã§ããµã¤ãã®å®è£ æ¹æ³ã追å ã»ãã¥ãªãã£å®è£ ãã§ãã¯ãªã¹ãï¼Excelå½¢å¼ã33KBï¼ å®å ¨ãªSQLã®å¼ã³åºãæ¹ï¼å ¨40ãã¼ã¸ã714KBï¼ â çºæ³¨ä»æ§ çºæ³¨è ã®ããã®Webã·ã¹ãã ï¼Webã¢ããªã±ã¼ã·ã§ã³ ã»ãã¥ãªãã£è¦ä»¶æ¸ http://www.tricorder.jp/security_requirement.html ã¯ãªã¨ã¤ãã£ãã³ã¢ã³ãºã»ã©ã¤ã»ã³ã¹ ãWeb ã·ã¹ãã ã»ãã¥ãªãã£è¦æ±ä»æ§ï¼RFPï¼ãç·¨ β ç http://www.jnsa.org/active/2005/active2005_1_4a.html â æ¸ç± ä½ç³»çã«å¦ã¶ å®å ¨ãªWebã¢ããªã±ã¼ã·ã§ã³ã®ä½ãæ¹ãèå¼±æ§ãçã¾ããåçã¨å¯¾çã®å®è·µ http://www.amazon.co.jp/dp/4797361190/connect24h-22/ 徳丸 浩 (è) ï¼ä¾¡æ ¼ï¼ï¿¥3,360 é»åæ¸ç±çãããã®ã§ï¼ã¹ããã©ã«å¸¸åã¨ãããããã â Webã¢ããªã±ã¼ã·ã§ã³éçº ã»ãã¥ã¢ã»ããã°ã©ãã³ã°è¬åº§ http://www.ipa.go.jp/security/awareness/vendor/programming/index.html ã»ãã¥ããã°ã©ãã³ã°è¬åº§(æ§ç) WEBããã°ã©ãã³ã¼ã¹ http://www.ipa.go.jp/security/awareness/vendor/programmingv1/a00.html æ°çã«ã¯ããã°ã©ã ä¾ããã£ããã«åãã¦ããã®ã§ãåå¿è åãã¨ãã¦ã¯æ å ±ã®æè£ãããã¨æãã æ§çã§è¦ã¦ããã®ãã¨ã«æ°çãæ¼ããã¦ããã¾ãããã Webã¢ããªã±ã¼ã·ã§ã³ã«ã»ãã¥ãªãã£ãã¼ã«ãä½ããªãããã® ã¯ãã¹ãµã¤ãã¹ã¯ãªããã£ã³ã°å¯¾çã®åºæ¬ ãã¯ãã¹ãµã¤ãã¹ã¯ãªããã£ã³ã°èå¼±æ§ã¨ã¯ï¼ã http://www.atmarkit.co.jp/fsecurity/special/30xss/xss01.html http://www.atmarkit.co.jp/fsecurity/special/31xss/xss01.html http://www.atmarkit.co.jp/fsecurity/special/34xss/xss01.html Webã¢ããªã±ã¼ã·ã§ã³ã«æ½ãã»ãã¥ãªãã£ãã¼ã« http://www.atmarkit.co.jp/fsecurity/rensai/webhole01/webhole01.html 第1å ãµã¼ãã®ãã¡ã¤ã«ã丸è¦ãï¼ï¼ 第2å 顧客ãã¼ã¿ããã¹ã¦çã¾ããï¼ï¼ 第3å æ°ãä»ããã貧弱ãªã»ãã·ã§ã³ç®¡ç 第4å ã¨ã©ã¼ã¡ãã»ã¼ã¸ã®å±éºæ§ 第5å Webã¢ããªã±ã¼ã·ã§ã³ã®æ¤æ»ãã¯ãã㯠第6å Webãµã¤ãã®ã»ãã·ã§ã³ã¾ããã調ã¹ãæ¹æ³ 第7å æ»æãããªãããã®ã»ãã·ã§ã³ç®¡çã®æ¤æ»æ¹æ³ 第8å Webãµã¤ãã®åãåããç»é¢ã«å«ã¾ããèå¼±æ§ ç¬¬9å ãªã³ã©ã¤ã³ã·ã§ããã³ã°ã«ãããèå¼±æ§ã®æ³¨æç¹ ç¬¬10å å®å ¨ãªWebã¢ããªã±ã¼ã·ã§ã³éçºã®ã¹ã¹ã¡ 第11å Webã¢ããªã±ã¼ã·ã§ã³ãã¡ã¤ã¢ã¦ã©ã¼ã«ã«ããé²å¾¡ 第12å mod_securityã®XSS対çã«ã¼ã«ãä½æãã 第13å OSã³ãã³ãã¤ã³ã¸ã§ã¯ã·ã§ã³ãé²ãã«ã¼ã«ãä½æãã æçµå Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§ãç·æ¬ãã Webã¢ããªã«ããã11ã®èå¼±æ§ã®å¸¸èã¨å¯¾ç http://www.atmarkit.co.jp/fjava/rensai4/webjousiki11/webjousiki11_1.html èå¼±ãªWebã¢ããªã±ã¼ã·ã§ã³ http://thinkit.co.jp/free/tech/7/1/1.html æ§çIPA ISECãã»ãã¥ã¢ã»ããã°ã©ãã³ã°è¬åº§ãèè ã®é·è°·å·ããã®è¨äºã 第1å Webã¢ããªã±ã¼ã·ã§ã³ã®èå¼±æ§ ç¬¬2å ãã¡ã¤ã«æµåº 第3å ãã©ã¡ã¼ã¿ããã®æ å ±æµåº 第4å ã»ãã·ã§ã³ä¹ã£åã 第5å ã¤ã³ã¸ã§ã¯ã·ã§ã³æ»æ 第6å å種ã®åé¡ â æºå¸¯Web ã±ã¼ã¿ã¤Webã®ã»ãã¥ãªã㣠第1å ãPCã§ã¯è¦ããªãã¯ããã«é ¼ããã¨ã®å±éºæ§ http://www.atmarkit.co.jp/fsecurity/rensai/keitaiweb01/keitaiweb01.html 第2å ééãã ããã®ããããããã°ã¤ã³ãå®è£ æ³ http://www.atmarkit.co.jp/fsecurity/rensai/keitaiweb02/keitaiweb01.html 第3å å®ã¯åä»ãã±ã¼ã¿ã¤Webã®ã»ãã·ã§ã³ç®¡ç http://www.atmarkit.co.jp/fsecurity/rensai/keitaiweb03/keitaiweb01.html æçµå ã±ã¼ã¿ã¤Webã®ä»å¾ãå®å ¨ã«ä¿ã¤ã«ã¯ http://www.atmarkit.co.jp/fsecurity/rensai/keitaiweb04/keitaiweb01.html ã¡ãã£ã¨å¤ãããã¬ã©ã±ã¼ããã¹ãã¼ããã©ã³ã¸ã®ç§»è¡ã§æ å ±ã®é絶ã ããããããªã®ã§ããã¦æ²è¼ã â Webã»ãã¥ãªãã£è¨ºæ OWASP Guide 1.1.1 æ¥æ¬èªè¨³ https://sourceforge.net/project/showfiles.php?group_id=64424&package_id=62287 OWASP Top 10 - 2010 http://owasptop10.googlecode.com/files/OWASP%20Top%2010%20-%202010%20Japanese-A4.pdf å訳 å®å ¨ãª Web ã¢ããªéçºã®éå 2006 http://www.nic.ad.jp/ja/materials/iw/2006/proceedings/T21.pdf é«æ¨å çã®ãã¬ã¼ã³è³æãã³ã³ãã³ãã¨ãã¦ã¯å¤ããã©ãä»ã§ãè²ããã¦ããªãã èªåã§ã§ããWebã¢ããªã±ã¼ã·ã§ã³èå¼±æ§è¨ºæ - ãããµã2010 http://www.slideshare.net/uenosen/web-2010-3241609 LASDEC ã¦ã§ãå¥åº·è¨ºæ https://www.lasdec.or.jp/cms/12,1284.html å¹³æ23年度çã¯ãªã å¹³æ22年度çã¦ã§ãå¥åº·è¨ºæä»æ§ Internetå ¬éç¨ ï¼å¥ç´ï¼å¹³æ22年度ã¦ã§ãå¥åº·è¨ºæå ±åæ¸ãã©ã¼ããã æä½éã®ãã¼ãã·ã¼ãã¨ãã¦ã 以ä¸ã解説ãªãã§è¦ã¦ããã人åãã æ¸ãã¦ãããã¨ã®æå³ãããããªãã£ããã徳丸æ¬ãèªãã â ãã¼ã«é¡ Fiddler2 Web DeBugger http://fiddler2.com/fiddler2/ Local Proxy Web DeBugger MSã®IEã®ä¸ã®ã²ã¨ä½ã徳丸æ¬ã§ãå®çªã Windowséå®ã "XSStest21" [Fiddler2 Extension] by yamagata21 http://yamagata.int21h.jp/tool/XSStest21/ 試ãã¦ãªããã©Fiddler2ã®æ¡å¼µè¿½å æ©è½ãyamagata21ããä½ã Fiddlerã¨Watcherã§Webãµã¤ãã®ã»ãã¥ãªãã£ããã§ãã¯ãã http://news.mynavi.jp/articles/2010/04/21/fiddler/index.html Watcher http://websecuritytool.codeplex.com/ Web-security scanner BurpSuite http://portswigger.net/burp/ Local Proxy Web DeBugger Proçã¯ã¹ãã£ãä»ããå¤æ©è½ããã¦ããã£ã¦ãã¥ã¼ãã³ã°é£ããã Pangolin – Automatic SQL Injection Tool http://nosec.org/en/productservice/pangolin/ ã¾ã¨ããªSQL Injectionã¹ãã£ããæªç¨å³ç¦ããã¹ãç°å¢ã®ã¿ä½¿ç¨æ¨å¥¨ã å¤ã§ä½¿ãã¨ä¸çºã¢ã¦ãã§ãã 使ãæ¹ http://www.youtube.com/results?search_query=Pangolin+Automatic+SQL+Injection+Tool&oq=Pangolin+Automatic+SQL+Injection+Tool&gs_l=youtube.3...2479.3181.0.3550.3.3.0.0.0.0.78.221.3.3.0...0.0...1ac.EuR1dW5I8U4 XAMPP DVWA http://www.dvwa.co.uk/ http://code.google.com/p/dvwa/ http://code.google.com/p/dvwa/wiki/README ãããWebãµã¼ãã ä½ãã§ããã®ï¼ http://www.youtube.com/watch?v=oMV0JZVxvdQ SQL Injection DB http://websec.ca/kb/sql_injection ãã¼ãã·ã¼ãä½æç¨ã®åèã« â ãã¼ã»ã³ãã¨ã³ã³ã¼ã ãã¼ã»ã³ãã¨ã³ã³ã¼ãã³ã³ãã¼ã¿ http://www.tagindex.com/cgi-lib/encode/url.cgi URLã¨ã³ã³ã¼ãã»ãã³ã¼ããã¼ã«ãURLDecEncãv1.01 http://www.forest.impress.co.jp/article/2008/02/14/okiniiri.html
- ä½è : 徳丸浩
- åºç社/ã¡ã¼ã«ã¼: SBã¯ãªã¨ã¤ãã£ã
- çºå£²æ¥: 2011/03/01
- ã¡ãã£ã¢: åè¡æ¬
- è³¼å ¥: 119人 ã¯ãªãã¯: 4,283å
- ãã®ååãå«ãããã° (146件) ãè¦ã