#JavaDayTokyo 2016 2-C Java EE 7アプリケーションとWebセキュリティ

JavaDayTokyo2016(http://www.oracle.co.jp/events/javaday/2016/) の2-C Java EE 7アプリケーションとWebセキュリティ 呟きまとめです。 #jdt2016_2cで抽出した結果のみなので追加などご自由に
1
HASUNUMA Kenji (Deprecated) @khasunuma_old

最前列陣取ったら仰角きつかった(でも頑張る!) #jdt2016_2C

2016-05-24 13:58:39
てんてん😇 @tenten0213

最初からセキュアなコードを書いておく #jdt2016_2c

2016-05-24 14:09:17
まめぴか@🚘📷ワクチン💉💉 @mame_pika

スーツメガネコス浦上さん!スライドが上にありすぎて首が疲れる会場だ。 #jdt2016_2c

2016-05-24 14:10:04
てんてん😇 @tenten0213

コストは無視できない→抑える方法を考える #jdt2016_2c

2016-05-24 14:10:11
てんてん😇 @tenten0213

セキュリティ対策の基準として、IPAの「安全なウェブサイトの作り方」を参考にしている #jdt2016_2c

2016-05-24 14:11:54
つりーべると犬 @tada_suzu

様々な攻撃パターンとその対策例 #jdt2016_2C

2016-05-24 14:13:17
てんてん😇 @tenten0213

Java EEのテンプレートにおけるXSSの防ぎ方 #jdt2016_2c

2016-05-24 14:15:12
まめぴか@🚘📷ワクチン💉💉 @mame_pika

XSS対策はデフォルトでされている。そう、JSFならね。 #jdt2016_2c

2016-05-24 14:18:58
てんてん😇 @tenten0213

適切につかわれているのかのチェックはしないといかんよなー #jdt2016_2c

2016-05-24 14:19:18
つりーべると犬 @tada_suzu

xss対策漏れの検知容易性の観点から評価、は参考になる #jdt2016_2C

2016-05-24 14:20:43
せち🔥🐈 @setys0

セキュリティでは対策漏れをチェックできることが重要 #JavaDayTokyo #jdt2016_2C

2016-05-24 14:20:45
つりーべると犬 @tada_suzu

CSRF対策はトークン埋め込み、サーバーでのチェック #jdt2016_2C

2016-05-24 14:23:31
HASUNUMA Kenji (Deprecated) @khasunuma_old

GlassFishのREST管理チャネルは、トークンをリクエストヘッダに持たせています。 #jdt2016_2C

2016-05-24 14:25:33
つりーべると犬 @tada_suzu

ログイン画面にアクセスするタイミングでトークンを作る #jdt2016_2C

2016-05-24 14:25:37
つりーべると犬 @tada_suzu

トークンにはセッションID以外を使う #jdt2016_2C

2016-05-24 14:26:18
てんてん😇 @tenten0213

セッションIDの漏洩リスクが上がるので、トークンには使わない方が良い #jdt2016_2c

2016-05-24 14:26:27
てんてん😇 @tenten0213

Faceletsでもステートレスだと対策が必要 #jdt2016_2c

2016-05-24 14:28:09
せち🔥🐈 @setys0

Faceletをステートレスで使う場合はCSRF対策が必要 #JavaDayTokyo #jdt2016_2C

2016-05-24 14:28:20