| 前 | 2004年 6月 |
次 | ||||
| 日 | 月 | 火 | 水 | 木 | 金 | 土 |
| 1 | 2 | 3 | 4 | 5 | ||
| 6 | 7 | 8 | 9 | 10 | 11 | 12 |
| 13 | 14 | 15 | 16 | 17 | 18 | 19 |
| 20 | 21 | 22 | 23 | 24 | 25 | 26 |
| 27 | 28 | 29 | 30 | |||
私が宣伝目的のTrackBackやツッコミであると判断した場合は、事前通告無しに削除・非表示とさせていただきます。あらかじめご了承ください。
Windows VISTA でゴミ箱を消してしまった方はこちらの日記をご覧くださいませ。
ニセコで滑りながら働きたい人はニセコでハタラクをチェックしてみてください。随時更新中。
もう少し晴れてくれるといいんだけど、雨が降っていないだけマシなのかね。本日の東京の最高気温は32℃だとか.....かなり暑そうですね。ネクタイ締めてスーツ着るのやだよねぇ(去年までは私もそうだったが)。
ただいまのくっちゃんは21℃ぐらいだとのこと。寝苦しい夜もなく、一枚の毛布を被って普通に寝て起きると、ちょうどいい気温。快適です。
なんだか HDD が次から次へとぶち壊れています。もう購入して 3 年になる(今度の 11 月で 4 年) PowerBook G4のハードディスクが「カチン」という乾いた音とともに昇天召されました(涙)。いまは職場のWindows XPマシンで書いてます。
データについては、なくなると困るものは入っていなかった(PowerMac G5にも同じものを入れていた)のですが、アプリケーションのインストールが面倒なんだよなぁ。
今度の休みにでも、札幌にいって HDD の換装をお願いして来ようかと思っています(涙)。ちょうど明日に札幌のDo-夢にいってPowerBook G3のHDDを換装する人がいたので、その人についでにお願いしますと、頼んでしまいました。
しかし、今年は HDD のトラブルに悩まされるなぁ....
私はWebアプリケーションを製作しているわけではないので、あまりWebアプリケーションに関するセキュリティについては詳しいわけではありません。
仕事絡みで「とある」Webページの更新をやってくれないだろうか?ということになり、その更新方法を教えてもらった。そのトピックスのページを更新するには、「ある会社」が作成したオリジナルのCGI(perlかなにかで動いているんだと思うが)を使って書き換えることができるので、いちいちHTMLを書かないという、至極一般的で今風な更新方法なんである。
更新画面をURLで指定して、パスワード(なぜかユーザ名は必要なくパスワードだけなんである)を入力してOKボタンを押す。すると、トピックスの管理ページが出てくるというわけである。
いくつかテスト用のデータなどを登録していたら、ちょっと不思議なことに気が付くのである。
アドレス表示用のツールバー*1のところをみると、そこに先ほど入力したパスワードが表示されているのだ。
どんな具合かというと....
http://hoge.huga.moge/foo/bar.cgi?password=PASSWORD_MARUMIE
といった具合なんである。
もちろん、目を疑いましたよ、ええ。だって、こんなところにパスワードが表示されているWebアプリケーションを使ったことがないわけですよ(当然だと思うが)。こんなところにパスワードを表示されてしまえば、どこかのWebサーバのリファラーにバッチリパスワードを残してしまうではないですか*2。
さっそく、このCGIを作った会社に連絡をとる*3。すると、その会社が作ったものではなく、下請けの会社が作ったものだとのこと。そんなのであれば、フリーのトピックス更新CGIの方がよっぽどまともだよ、というような文句を言うと、なんだか歯車のかみ合わない答えしか返ってこない。だんだんこの時点で「この会社やばくないかい?」と思うようになってきたのだけれども、とりあえずは調査をして連絡をしてくれるということであった。
2週間経ち、今日になってようやくその会社から連絡があった。
曰く、「(そのCGIは)フリーのCGIではありません。弊社が特別に作らせたものです。当然、スクリプトの内容は公開されていませんので、クラッキングの危険性は、シェアウェアの場合ほどは高くないと考えております。」というのが一点。もう1つが「当CGIスクリプトで使用している「POST」という方法の場合、URL中にはサーバーへのデータ(パスワードなど)は含まれません。」って、含まれているんだってばさ!
さらに、まとめとして「現状のサーバー環境においては、最低限のセキュリティーは確保されていると認識しております。」と書いてあるメールが到着したわけですよ。
もう怒こるなんて通り越しました。ゴルァ
とりあえず、クローズドだからセキュリティが確保されているのは詭弁だよということと、とにかくURLは表示されているので、ぜんぜん安全ではないということを書き、最後にWebアプリケーションに潜むセキュリティホールってなページを紹介してメールを返信いたしました。
こういう会社に、Webアプリケーションを作ってもらって問題ないんでしょうか?

土曜日は第2回 インターナショナル 札幌 ビール&フード チャリティー フェスティバルに行ってまいりました。場所は北海道インターナショナルスクールの体育館。ビールもシメイ樽生をはじめ、さまざまな樽生ビールを味わうことができました。そして、バンド演奏もあってなかなかの盛り上がりです。
美味しい料理(各国の料理)も堪能して、3,000円ちょっと。
帰りは久しぶりにポールズ・カフェに顔を出してまいりました。
本日の訪問者数名/昨日の訪問者数名/いままでの訪問者数名
カテゴリ | apple | baseball | book | car | comic | computer | cooking | days | dempa | dvd | faq | football | gadget | game | gourmet | internet | iphone | ipod | itms | leopard | linux | mac | memo | misc | mixi | movie | music | mysql | nadare.net | news | niseko | php | radio | sapporo | science | skiing | snow | tdiary | travel | tv | work
Before...
>> SUBARU [LSIのモールドも樹脂なので吸湿はさけられないって話でしょ>ベンちゃん]
>> satoshis [ おがからもらったトラックバックを辿るとココに来ました。でも本文には書かれていないんですね。ふむ。]
>> satoshis [うわぁ、高温多湿環境で、モールドパッケージを苛めた遠い記憶がぁ。>SUBARU セラミックは、その辺強いはず。]