妄想プログラミング道

プログラミングの理想と現実

Ads by Google

上記の広告は1ヶ月以上更新のないブログに表示されています。
新しい記事を書く事で広告が消せます。
  1. --/--/--(--) --:--:--|
  2. スポンサー広告

ホワイトリストとブラックリスト

 最近、自分専用Webアプリケーションをちょこちょこと作っているため、(近いうちにライブラリ的なものを公開できるレベルに達すればいいのですが…)Webアプリケーションセキュリティ問題は他人事ではなくなってしまいました。
 というわけで、時間のある時には多少関連したブログ等をチェックするようになったのですが、こんな議論を見つけました。

プログラミングではホワイトリスティングが基本ではない
プログラミングではホワイトリスティングが基本

 元々はホワイトリスト方式の優位は神話というエントリでホワイトリストはどう作る?を引用(批判)した事が発端の模様です。
 一見真っ向対決しているようなので興味深く読ませていただいたのですが、正直、両者の主張の違いがわかりません。
 どちらもXSSインジェクション系の対策としてはアプリケーションで入力値が正しい形式の範囲内かチェックし、出力時に必要なエスケープ処理を行う、という結論に思えるんですけど…
(その際にどの程度のチェックとエスケープをするか、追加としてWAFをどう活用するかについては多少差異があるようにも思えましたが、WAFは簡易的なものでいいという部分でも一致していますし。)
 ただ、表面的に文章を追っただけでは『何をホワイトリストと呼ぶのか』という部分がだいぶ違う印象を受けるので、それでお互いに誤解してるのかな、とも思いました。
 ちなみに『ホワイトリスト』という言葉の意味としては、私の感覚では徳丸さんの使い方が自然のような気がします。
 セキュリティの素人が専門家同士の対決に横槍を入れるのは大変恐縮なんですが、できれば大目に見ていただいて、私の解釈こそが間違ってないか指摘してもらえたら幸いです。
  1. 2008/08/21(木) 14:48:37|
  2. セキュアプログラミング
  3. | トラックバック:2
  4. | コメント:0
<<続・ホワイトリストとブラックリスト | ホーム | WASForum Conference 2008>>

コメント

コメントの投稿


管理者にだけ表示を許可する

トラックバック

トラックバックURLはこちら
http://pfrb.blog114.fc2.com/tb.php/5-4177c6bd
この記事にトラックバックする(FC2ブログユーザー)

XSSк?Ĥ???褦

XSSк?Ĥ??????????Ū??????
  1. 2008/08/23(土) 01:02:20 |
  2. ?

続・ホワイトリストとブラックリスト

 早速、大垣さんと徳丸さんから前回のエントリに対するフォローをいただきました。 ・ホワイトリストとブラックリスト - Proactiveセキュリテ...
  1. 2008/08/26(火) 18:41:52 |
  2. 妄想プログラミング道

FC2カウンター

プロフィール

Author:SAWA, Izumi

最近の記事

カテゴリー

ユーザータグ

Webアプリケーション プログラミング言語 セキュリティ WASForum XSS インジェクション amazon スクリプト言語 関数型言語 アフィリエイト 

月別アーカイブ

最近のコメント

最近のトラックバック

ブロとも申請フォーム

この人とブロともになる

ブログ内検索

RSSフィード

リンク

このブログをリンクに追加する

By FC2ブログ

今すぐブログを作ろう!

Powered By FC2ブログ