第14回tktkセキュリティ勉強会Tweetまとめ( #tktksec )

第14回tktksecのTweetまとめ
3
Noribomb @noribomb

今日はセキュア開発トレーニング。 #tktksec pic.twitter.com/7AF9AKbZ9V

2024-02-04 09:44:43
拡大
ypresto @yuya_presto

「パスワードの定期的な変更は不要」「文字種四種混合みたいなのは避ける」定期的な変更を要求してくるサービスまだまだある #tktksec

2024-02-04 09:59:02
ypresto @yuya_presto

A09:2021セキュリティログとモニタリングの失敗 パスワードリスト攻撃も、検知できていれば被害を縮小できた #tktksec

2024-02-04 10:09:48
ypresto @yuya_presto

某電力会社は数件に抑えることができている #tktksec

2024-02-04 10:11:19
ypresto @yuya_presto

A10:2021 サーバサイドリクエストフォージェリ AWSのメタデータエンドポイントから認証情報を盗むとか oO(React Server Componentsとかで怖くなりそう #tktksec

2024-02-04 10:14:37
ypresto @yuya_presto

入力値検証、意外とできてない #tktksec

2024-02-04 10:16:32
ypresto @yuya_presto

リダイレクトURL、ホワイトリストですよね #tktksec

2024-02-04 10:22:42
ypresto @yuya_presto

oO(購入数のマイナスなど、たしかに漏れてることありそう。5000円のものを、1000x-4を追加して1000円で買ってた事例w #tktksec

2024-02-04 10:26:27
ypresto @yuya_presto

サイズを先にチェックせよ、DoS攻撃の原因になる (メモリ上に1GB展開とか) #tktksec

2024-02-04 10:28:44
ypresto @yuya_presto

ReDoS yamory.io/blog/about-red… #tktksec oO(個人的には、vscodeで正規表現入れてる途中でフリーズすることあるのをなんとかしてほしいw

2024-02-04 10:31:13
ypresto @yuya_presto

サイズの検証、忘れがち。フロントでチェックしてるのでは足りない。 #tktksec oO(ありそー

2024-02-04 10:32:04
ypresto @yuya_presto

クエリパラメーター、cookie、ヘッダーも検証忘れず #tktksec

2024-02-04 10:34:53
ypresto @yuya_presto

oO(インジェクション系統は、SQLやHTMLなどに引き渡すときにプレースホルダやエスケープを確実に行っていれば防げるので、入力時点のバリデーションで弾かなくても良いような・・? #tktksec

2024-02-04 10:40:07
ypresto @yuya_presto

oO(正規表現で入力値検証する時、ワイルドカード使うといろいろ漏れるよね #tktksec

2024-02-04 10:41:35
ypresto @yuya_presto

oO(Perlでescapeしてた当時懐かしい・・ #tktksec

2024-02-04 11:06:03
ypresto @yuya_presto

ORDER BYカラム名は文字列結合になる (本来的にはユーザー入力を期待しない箇所なので当然だけど)、ありがちな気がする #tktksec

2024-02-04 11:13:06
ypresto @yuya_presto

oO(Log4j脆弱性ありましたね #tktksec

2024-02-04 11:14:12
ypresto @yuya_presto

oO(改行をbrタグに変換したいがためのエスケープ無効化、ありそうw #tktksec

2024-02-04 11:18:02
ypresto @yuya_presto

改行をbrタグに変換するやつ自体にエスケープ処理を埋め込んでおいたほうが良い気がする #tktksec

2024-02-04 11:19:55
ypresto @yuya_presto

すでにDBに入ってるデータを、別のSQLに渡すときに文字列結合してしまう"Second-Order" SQL Injectionという概念 #tktksec

2024-02-04 11:25:49
ypresto @yuya_presto

データと命令を分離せよ (基本でありつつめちゃくちゃ大事ですよね) #tktksec

2024-02-04 11:26:48
ypresto @yuya_presto

ちょっと遅いですか、お昼決まってない方へ! ラーメン→中村商店、きんせい 寿司→喜楽 タイ料理→アユタヤ がおすすめです! #tktksec

2024-02-04 11:41:43
1 ・・ 4 次へ