セキュアなWebアプリケーション開発
この本の所有者
書籍情報
- ページ数:
-
447ページ
- 参照数:
- 251回
- 登録日:
- 2008/04/16
- 更新日:
- 2008/05/03
- 所有者:
-
taka_akiさん
この本を共有する
内容紹介
書籍情報提供: Google Books
📝 レビュー (taka_akiさんのレビュー)
セキュリティに関する本は山ほどあれど、セキュリティに対する「思想」をここまで盛り込んだのはこれが初めてかも。
いわゆるDDoS攻撃や、XSSなどの技術的な知見がえられるのはもちろんですけど、今回初めて知った「コードグラインダ(創造力に欠け、規則、初歩的な技術で制限のある技術者)」と言う概念や、ハッカー(クラッカーの方が適切かもですけど)の視点に立った、サイト攻略のロールプレイなど、これまで読んだ本に無かった視点を提供してくれました。
そもそも、クラッキングって攻撃者だけでは成立し得なくて、その対象があって初めて成立するものな訳で。そう考えれば、攻撃者を非難ばかりしてても意味が無いのは明白。防御側もちゃんとした知識、考え方を持たなくちゃですよね。って、半ばコードグラインダと化していた自分が言うのもなんですけどね…。
技術的な内容も多彩ですけど「ソーシャルエンジニアリング」にも結構なページ数を割いています。
tips的な項目も結構ありまして。例えば「セキュアなCGIスクリプトを作成するためのルール」とか:
・ユーザとのやり取りを制限すること
・ユーザからの入力を信用しないこと
・機密情報を送信するためにGETパラメータを使用しないこと
・スクリプトに決して機密情報を含めないこと
・コンピュータ上のWebサーバー以外のプログラムや、一時ファイル、スクリプトのバックアップファイルをサイトを運用開始する前にサーバーから削除すること
・第三者から入手したCGIプログラムのソースコードはダブルチェックすること
・自分のCGIスクリプトあるいはプログラムをテストすること
こんなん当たり前じゃん、って言われるかもですけど、意外と忘れがち。経験者は語る?
と、対象は一般的なWebアプリから、ActiveX、Java、XMLなど広範です。それらはきっともっと深い専門書も読むべきだとは思いますけど、とにもかくにも、セキュリティの「考え方」を再認識させてくれるにはいい感じの一冊なのでした。
章末にはQ&Aもあったりして、結構参考になります。
読書履歴
他6件の履歴があります
AIが見つけた似た本
「セキュアなWebアプリケーション開発」の文章スタイル、テーマ、内容を分析し、 類似度の高い本を3冊見つけました
Web API実践リファレンスブック
加藤 貴之
Web APIが世界的な盛り上がりを見せています。漢字変換からメイド喫茶検索まで、さまざまな機能をもったAPIが提供されています。本書では推薦度、人気度、容易度、汎用度の4つの基準で46個のWeb A...
symfony徹底攻略 [PHP徹底攻略シリーズ] (PHP徹底攻略シリーズ)
前田 雅央
管理画面系アプリケーションの自動生成、プラグインによるログイン機能の拡張、JavaScriptを書かずに実装するAjax...、魅力的な機能を実装例とともに解説。
これは、思った以上に深かった一冊。
セキュリティに関する本は山ほどあれど、セキュリティに対する「思想」をここまで盛り込んだのはこれが初めてかも。
いわゆるDDoS攻撃や、XSSなどの技術的な知見がえられるのはもちろんですけど、今回初めて知った「コードグラインダ(創造力に欠け、規則、初歩的な技術で制限のある技術者)」と言う概念や、ハッカー(クラッカーの方が適切かもですけど)の視点に立った、サイト攻略のロールプレイなど、これまで読んだ本に無かった視点を提供してくれました。
そもそも、クラッキングって攻撃者だけでは成立し得なくて、その対象があって初めて成立するものな訳で。そう考えれば、攻撃者を非難ばかりしてても意味が無いのは明白。防御側もちゃんとした知識、考え方を持たなくちゃですよね。って、半ばコードグラインダと化していた自分が言うのもなんですけどね…。
技術的な内容も多彩ですけど「ソーシャルエンジニアリング」にも結構なページ数を割いています。
tips的な項目も結構ありまして。例えば「セキュアなCGIスクリプトを作成するためのルール」とか:
・ユーザとのやり取りを制限すること
・ユーザからの入力を信用しないこと
・機密情報を送信するためにGETパラメータを使用しないこと
・スクリプトに決して機密情報を含めないこと
・コンピュータ上のWebサーバー以外のプログラムや、一時ファイル、スクリプトのバックアップファイルをサイトを運用開始する前にサーバーから削除すること
・第三者から入手したCGIプログラムのソースコードはダブルチェックすること
・自分のCGIスクリプトあるいはプログラムをテストすること
こんなん当たり前じゃん、って言われるかもですけど、意外と忘れがち。経験者は語る?
と、対象は一般的なWebアプリから、ActiveX、Java、XMLなど広範です。それらはきっともっと深い専門書も読むべきだとは思いますけど、とにもかくにも、セキュリティの「考え方」を再認識させてくれるにはいい感じの一冊なのでした。
章末にはQ&Aもあったりして、結構参考になります。