Shibuya.pmでのIPA特別企画対談中のTL

「身につけておきたい、今そこにあるシステムの救命措置 パネルディスカッション形式での対談」
2
risou @risou

IPA が脆弱性がないことを保証する認定制度みたいなのを作るとかやってないのかな…… #shibuyapm

2010-09-30 20:10:16
ささぽん @shamoshamo

欠陥(=基準を満たしていない)建築物の場合も、余裕で1000日以上放置されてるような気がするんですが... #shibuyapm

2010-09-30 20:10:38
nipotan @nipotan

受託は、開発元が負うべき責任だよね。車買って走らせたらエンジンから煙出たら自動車メーカーが 100% 負う責任な気がするし #shibuyapm

2010-09-30 20:11:01
まきのっぴ @pmakino

脆弱性報告されても直そうとしない組織をどうしたらよいか的な話 #shibuyapm

2010-09-30 20:11:02
ひろせ31 @hirose31

侵入されたときの損害保険は昔検討したことがあったなぁ #shibuyapm

2010-09-30 20:11:24
ǝunsʇo ıɯnɟɐsɐɯ / メタバース炎上対策専門家 @otsune

IPA「脆弱性があります」サイト主「放置します」IPA「リストに載せて公表します」サイト主「晒されたので閉鎖する。クソが!修正するカネないんだよ」何も知らないユーザー「なに晒して潰してんだよ!IPA」……というパターンが目に浮かばなくもない。 #shibuyapm

2010-09-30 20:12:16
KOYAMA Tetsuji (こいほげ) @koyhoge

#shibuyapm ドメイン名の有効期限ばりにカウントダウンすれば、公開しても良いんじゃないかなぁ。そこのユーザーが危険に晒されてる状況はには違いないんだし。

2010-09-30 20:12:55
risou @risou

パネルディスカッション席6つあるのに2人しか座ってない #shibuyapm

2010-09-30 20:13:14
ǝunsʇo ıɯnɟɐsɐɯ / メタバース炎上対策専門家 @otsune

「どうせ個人情報が漏洩しても500円払えば謝罪したことになるから、それ以上のコストを掛けないよ」というパターンもありそげ http://live.streamingmedia.jp/shibuyapm/ #shibuyapm

2010-09-30 20:13:44
nipotan @nipotan

エスケープをする箇所 (HTML) を書いてる人がセキュリティに無知であるケースもぁる #shibuyapm

2010-09-30 20:14:30
Yosuke HASEGAWA @hasegawayosuke

ところで、IPA的には脆弱性の多い言語とかの統計はあるんですか? あるとして、Perl はどれくらいなんですか ? #shibuyapm

2010-09-30 20:14:51
にがうり @nigauryyy

脆弱性を報告したのに対策が放置されているサイトがあるとして、実はIP制限などの接続制限でとりあえずの対策が済むようなサービスだったり、実は誰も使ってないサイトだったりする可能性は相当ある気がする。 #shibuyapm

2010-09-30 20:15:24
jams.nisin @jamsnisin

結果、寿命の短い環境がはびこった弊害でしょ #shibuyapm

2010-09-30 20:15:41
柴田 淳-みんなのPython/東進デジタルユニバーシティ講師 @ats

脆弱性は人間が作るものだから,言語はあんまり関係ない気もする #shibuyapm

2010-09-30 20:17:06
ささぽん @shamoshamo

脆弱性というよりは、正しい開発手法を学ばずに、見よう見まね、動けばOK的な開発をする人がいるから問題ってわけですよね。セキュアなフレームワークが登場したとしても、ありえない使い方をする人は現れそう。 #shibuyapm

2010-09-30 20:17:45
mala @bulkneets

顔出しNGだからディスカッション参加できない #shibuyapm

2010-09-30 20:17:21
ǝunsʇo ıɯnɟɐsɐɯ / メタバース炎上対策専門家 @otsune

エスケープをする箇所 (HTML) を書いてる人が会社のゆるさに飽きて同業他社に転職して、後任がノウハウを引き継いでいないケースもあるんじゃないだろうか #shibuyapm

2010-09-30 20:18:29
nipotan @nipotan

修正したら修正完了報告書を書いて PGP 暗号化して返せってのが面倒だよね #shibuyapm

2010-09-30 20:19:23
azu @azu_re

IPAへの報告実際面倒だ #shibuyapm

2010-09-30 20:20:44
nipotan @nipotan

窓口やってるディレクターとか、PGP わからないから素で修正完了報告書を送り返しちゃったりするので、「素で送り返さないでね!」とか念を押したりする社内調整も面倒 #shibuyapm

2010-09-30 20:20:48
nipotan @nipotan

しつこいようだけど、修正完了報告書について、もうちょっとどうにかしてくれればいいのに #shibuyapm

2010-09-30 20:22:04
Yosuke HASEGAWA @hasegawayosuke

IPAに届け出て、修正されたからといって気軽にブログに書いたりすると、まわりまわって知人がお客さんに頭さげに行くハメになって、申し訳なくなったりすることがある。 #shibuyapm

2010-09-30 20:22:07
nipotan @nipotan

はせがわさんが自重しなさすぎて泣きそう #shibuyapm

2010-09-30 20:23:36