Home > System > Webアプリセキュリティ対策入門
『Webアプリセキュリティ対策入門』
- 2006年07月02日 10:44
- System
- わかりやすい,セキュリティ
- タイトル
- 『Webアプリセキュリティ対策入門』
- 著者
- 大垣 靖男 (著)
- 出版社
- 技術評論社
- hamasyou's おすすめ度

Webアプリケーションのセキュリティを高めるために使える本です。セキュリティ対策とは何をすることかということから始まり、Webアプリケーションが狙われる手法などを解説しています。固有の名称を持つWebサイト攻撃法を紹介し、それに対する防御手段を解説しているところが実用的なところだと思います。
Webアプリケーションに特化したセキュリティ対策本ですが、Webアプリケーションだけでもこんなにたくさんの攻撃方法があるのかとちょっと怖さも感じました。
物理的なセキュリティ対策と比べ、ソフトウェアセキュリティ対策に漏れがないか検証することのほうが難しいです。プログラムのソースコードがない場合、安全性の検証はさらに難しくなります。ソフトウェアのセキュリティ対策は非常にもろいものであることがほとんどです。このため、使用中のソフトウェアが安全であるか情報を収集し、安全性が保たれているか継続的に確認することが重要であるとともに、複数の安全対策を実施することが重要です。
本書「セキュリティ対策の基礎知識」より
本書の対象読者は、Webアプリケーションの開発者やそのマネージャ、管理者です。Webアプリケーションのセキュリティは、仕組みをよく理解して適切な対策を行わなければ意味がありません。さらには、その対策を複数行わなければ安全性を確保することが難しいです。本書を何度も読み直して、セキュリティ向上に役立てられるといいと思います。
この記事に関連するキーワード
Webサイトの攻撃法まとめ
クロスサイトスクリプティング (XSS)
脆弱なサイト上で第三者による任意の JavaScript を実行できてしまうことにより、そのサイトにアクセスしたユーザに被害を及ぼすもの。Cookie を盗み出したりすることができるため、セッション乗っ取りが行われる危険性がある。対策は、Webサイトの出力にHTMLタグのエスケープ処理等を行うこと。
XXXインジェクション
SQLインジェクション、LDAPインジェクション、XMLインジェクション、コマンドインジェクションなど第三者による任意のコマンドが実行されてしまう脆弱性。対策は、適切なエスケープを行うこと。
クロスサイトリクエストフォージェリ (CSRF)
ログインが必要なサイトですでにログイン済みのユーザが、攻撃用のURLをクリックすることで意図していないフォーム送信(たとえば、データの削除など)が行われてしまう脆弱性。対策にはサーバ側でリファラのチェックを行うことやPOSTのみを受け付けるようにする。もちろん、リファラを送信しない環境もありえるので、完全な対策にはならないし、JavaScript を使って POST 送信にすることもできるので抜け道はある。
参考
ディレクトリトラバーサル
ユーザにファイルパスを入力させたり、選択させたりする場合に、「.」 や 「..」 などのパス指定文字列が含まれていて、予期せぬディレクトリのファイルが開かれてしまう脆弱性。対策は、入力値の確認を行い、不正な文字列が入力されていないかチェックする。( . 、 .. 、 / , \ ) などがチェック対象。また、閲覧可能なディレクトリを制限しておく。
セッションハイジャック
セッションID が盗まれてしまい、成りすまされてしまう脆弱性。セッションID が盗まれるのは、クロスサイトスクリプティングやネットワーク盗聴、セッションID の推測、セッションID の固定化などが原因になる。対策は、セッションID には予測不可能な文字列をつかい、セッションID に有効期限を設定する。ネットワーク盗聴には SSL/TLS を用いて通信経路を暗号化し、セッションID は必ずサーバ側で作成する。(クライアントから送られてきた有効でないセッションID は使用しない)
参考
+ 不正アクセス対策をはじめる前の基礎知識
| これならわかる不正アクセス対策 入門の入門 | |
![]() | 萩原 佳明 山田 祥寛 おすすめ平均 ![]() おもしろいAmazonで詳しく見るby G-Tools |
+ 暗号化についてののバイブル
| 暗号技術入門-秘密の国のアリス | |
![]() | 結城 浩 おすすめ平均 ![]() わかりやすい暗号の参考書です 欠点は内容ではなく本の大きさ 買ってよかったです 暗号っておもしろい? 高評価の理由Amazonで詳しく見るby G-Tools |
+ クラッカーによるクラッキング方法を知っていれば、セキュリティ対策にも身が入る!?
| Hacking:美しき策謀―脆弱性攻撃の理論と実際 | |
![]() | ジョン エリクソン Jon Erickson 村上 雅章 おすすめ平均 ![]() 技術背景がわかります 真のハッカーとはAmazonで詳しく見るby G-Tools |
- Newer: 楽々ERDレッスン
- Older: Web2.0 BOOK
おすすめする本
Comments:0
Trackbacks:0
- TrackBack URL for this entry
- http://hamasyou.com/mt/mt-tb.cgi/329
- Listed below are links to weblogs that reference
- Webアプリセキュリティ対策入門 from それはBooks





わかりやすい暗号の参考書です

