<?xml version="1.0" encoding="UTF-8"?>

<feed xml:lang="ja" xmlns="http://www.w3.org/2005/Atom">
    <title>web制作代行【インタフェ】</title>
    <subtitle>web制作は、システム開発技術を強みにするマーケティングカンパニー：インタフェ株式会社へ</subtitle>
    <id>http://intafe.net/:1</id>

    <link rel="alternate" type="text/html" href="http://intafe.net/" />
    <link rel="self" type="application/atom+xml" href="http://intafe.net/http://intafe.net" />
    <generator uri="http://nucleuscms.org/">Nucleus CMS v3.41</generator>
    <updated>2012-02-03T10:35:29Z</updated>
    <icon>http://intafe.net/nucleus/logo3f.png</icon>
    <logo>http://intafe.net/nucleus/sitelogo.jpg</logo>
    <entry>
 <title type="html"><![CDATA[webセキュリティ]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/web_security.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T10:35:29Z</updated>
 <published>2012-02-03T19:35:29+09:00</published>
 <content type="html"><![CDATA[業務を委託している業者は、webセキュリティに対する充分な知識と対応ノウハウを持っているでしょうか？<br />
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<center><img src="/media/1/sec4.gif" alt="webセキュリティ"></center>
<br />
<h3>webセキュリティの基本</h3>
掲示板やユーザーからの投稿を許可しているサイト・メールフォームなど、外部から入力されるすべてのデータは汚染されている可能性があります。<br />
データの妥当性をチェック（バリデーション）し、妥当なデータ以外は不正な入力であると見なすことはwebセキュリティの基本中の基本です。<br />
「不正なデータ」の条件を定義するのではなく、「妥当なデータ」の条件を定義し、その条件を満たさないデータはすべて無効なデータとして扱うべきです。<br /><br />
<h3>クロスサイトスクリプティング（XSS or CSS）</h3>
サイト訪問者に対してJavaScriptやVBScriptなどの悪意あるコードを実行させる攻撃方法です。<br /><br />
<h4>クロスサイトスクリプティング（XSS or CSS）例</h4>
プログラムの入力部分より挿入された悪意あるコードがそのまま出力（表示）され、第三者がそのコードをクリックすることによって、ウィルスに感染させるような悪意あるサイトにリダイレクトされてしまうケースがあります。<br />
攻撃対象のサイトとは異なるサイトを使う（複数サイト横断）攻撃方法であることから、クロスサイトスクリプティングと呼ばれています。<br />
<div align="right">
<a href="http://intafe.net/web_security/xss_security.html">続きを読む</a></div>

<h3>スクリプト挿入攻撃（Script Insertion）対応</h3>
サイト訪問者に対してJavaScriptやVBScriptなどの悪意あるコードを実行させる攻撃方法です。<br />
クロスサイトスクリプティング（XSS or CSS）と異なるのは、攻撃対象がひとつのサイトで完結する（横断しない）という点です。
<br />
<h4>スクリプト挿入攻撃（Script Insertion）例</h4>
プログラムの入力部分より挿入された悪意あるコードがそのまま出力（表示）され、第三者がそのコードをクリックすることによってCOOKIEなどの情報を盗まれるケースがあります。<br />
<div align="right">
<a href="http://intafe.net/web_security/script_insertion_security.html">続きを読む</a></div>


<h3>クロスサイトリクエストフォージェリ（CSRF or XSRF）</h3>
正規の権限を持つユーザーに対して意図しない操作を行わせる攻撃方法です。<br />
攻撃者が、攻撃用のWeb ページや脆弱性のあるHTMLメールに悪意あるコードを仕込み、第三者がそれらにアクセスすることによってリクエストの偽造が始まることからクロスサイトリクエストフォージェリ（サイト横断のHTTPリクエスト偽造）と呼ばれています。 
<br />
<h4>クロスサイトリクエストフォージェリ（CSRF or XSRF）例</h4>
ユーザーの意図しない投稿が書きこまれるという、2005年に大手SNSサイトで発生した騒動が広く知られています。<br />
その他、オンラインショップで意図しない買い物をさせられたりするなどのケースもあります。
<br /><div align="right">

<a href="http://intafe.net/web_security/csrf_security.html">続きを読む</a></div>


<h3>SQLインジェクション</h3>
SQLインジェクションは、データベース（DB）に対する命令文（SQL）に対して意図しない命令を注入（inject）することで、DBのデータを改ざんしたり盗み出したりする攻撃方法です。<br />
<h4>SQLインジェクション例</h4>
SQLインジェクションは、個人情報漏洩やWebサイトの改竄によって数千万～数億円規模の損害が発生したこともあり、極めて危険な攻撃です。
<br /><div align="right">

<a href="http://intafe.net/web_security/sql_security.html">続きを読む</a></div>

<h3>セッション固定化攻撃</h3>
HTTPプロトコルでは、1回のリクエストに対して、画面を表示して終了してしまいます。従って、複数の画面に渡って処理を行う場合には、セッション管理が必要となります。 
<br />
セッション固定化攻撃は、第三者に何らかの手段で特定（固定）のセッションIDを利用させることによってセッションハイジャック（なりすまし）の足掛かりを得ることを主な目的としています。
<br />
<h4>セッション固定化攻撃例</h4>
第三者がログイン前に（攻撃者が）発行したセッションIDを使いまわしてそのままログインすると、セッション固定化攻撃が成功する可能性が高まります。
<br />
サイトにログインしたところでセッションがハイジャックされれば…
<br />
<div align="right">
<a href="http://intafe.net/web_security/session_security.html">続きを読む</a></div>
<h3>セッションハイジャック</h3>
セッションハイジャックは、何らかの方法で取得したセッションIDを利用してユーザのセッションを乗っ取る攻撃です。<br />
<h4>セッションハイジャック例</h4>
a) 例えばPHPではセッション情報をURLに埋め込む設定が可能です。(session.use_trans_sid=1)<br />
HTTPリファラによってセッションIDが漏洩する可能性があります。<br />
b) クロスサイトスクリプティング（XSS）によるセッションID漏洩<br />
クロスサイトスクリプティング（XSS）によってリダイレクトされた悪意あるサイトでセッションIDが盗まれる可能性があります。<br />
c) セッション固定化攻撃によるセッションIDの固定<br />
固定化されたセッションIDでログインしたのちにセッションをハイジャックされる可能性があります。<br /><br />
これらのセッションハイジャックによるなりすましによって、ユーザの個人情報漏洩や改ざん、ショッピングサイトでの不正購入などの事態が発生します。
<div align="right">
<a href="http://intafe.net/web_security/session_hijack_security.html">続きを読む</a></div>
<h3>メールの第三者中継</h3>
Linux等で安易にメールサーバを立ち上げることができますが、安易なメールフォームは意図せずスパムメール送信の踏み台として利用される恐れがあります。<br />
メールの第三者中継とは、メール送信プログラムの脆弱性を突くことで想定外の動作・不正なメール送信を行わせる攻撃方法です。
<br />
<h4>メールの第三者中継例</h4>
自社のメールサーバがスパムメール送信の踏み台として利用されてしまうと、自社が被害を受けるだけでなく、意図せず攻撃者となってしまう恐れがあります。<br />
信用問題に関わる問題なので確実に防ぐようにしましょう。
<br />
<div align="right">
<a href="http://intafe.net/web_security/mail_security.html">続きを読む</a></div>
<h3>ディレクトリトラバーサル</h3>
ディレクトリトラバーサルは、ディレクトリを遡ってドキュメントルートの外側に存在するファイルにアクセスする攻撃方法です。
<br />
<h4>ディレクトリトラバーサル例</h4>
ユーザにファイル名を入力してもらうアプリケーションで入力データの検証が不十分な（脆弱性のある）場合、ディレクトリを一層遡るという意味の「../」を含むファイル名を入力されればドキュメントルートの外側にアクセスされる可能性があります。　―
the ../ (ドットドットスラッシュ) 攻撃<br />
/var/www/htmlがドキュメントルートだとすると、ドキュメントルート外：/var/wwwディレクトリ以上に遡ってアクセスされてしまう。<br />
<div align="right">
<a href="http://intafe.net/web_security/directory_security.html">続きを読む</a></div>
<h3>ファイルアップロード</h3>
不正なファイルアップロードによる攻撃が存在します。
<br />
<h4>ファイルアップロードに関する攻撃例</h4>
アップロードしたファイルを用いてサーバを乗っ取るケースや、巨大なファイルを無理やりアップロードしてサーバのファイルシステムをパンクさせ、サービスを停止させるというケースも存在します。
<div align="right">
<a href="http://intafe.net/web_security/file_upload.html">続きを読む</a></div>
<h3>ファイルアクセスに関する危険性</h3>
作成したファイルを他人に覗き見される危険性が存在します。<br />
<h4>ファイルを他人に覗き見される例</h4>
a) パス・ディスクロージャといってわざとエラーを起こさせた上でエラーレポートによりスクリプトのフルパスなどを漏洩させる攻撃が存在します。<br />
b) 共用サーバ利用の場合、作成したファイルを他人に覗き見される危険性が存在します。
<br />
<div align="right">
<a href="http://intafe.net/web_security/file_access.html">続きを読む</a></div>
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:219</id>
</entry><entry>
 <title type="html"><![CDATA[ファイルアクセスに関する危険性への対応]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/file_access.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T10:34:08Z</updated>
 <published>2012-02-03T19:34:08+09:00</published>
 <content type="html"><![CDATA[<h3>ファイルアクセスに関する危険性</h3>
作成したファイルを他人に覗き見される危険性が存在します。<br />
<center><img src="/media/1/sec4.gif" alt="webセキュリティ"></center>
<br />
<h4>ファイルを他人に覗き見される例</h4>
a) パス・ディスクロージャといってわざとエラーを起こさせた上でエラーレポートによりスクリプトのフルパスなどを漏洩させる攻撃が存在します。<br />
b) 共用サーバ利用の場合、作成したファイルを他人に覗き見される危険性が存在します。
<br />
<h4>ファイルアクセスに関する危険性への対応</h4>
a) エラーを画面に出力せずファイルにログとして記録してしまうことです。<br />
b) ファイルのパーミッション設定に関するさまざまなテクニックが存在します。
…インタフェにご相談ください。
<br />
<br />
業務を委託している業者は、webセキュリティに対する充分な知識と対応ノウハウを持っているでしょうか？<br />
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:229</id>
</entry><entry>
 <title type="html"><![CDATA[ファイルアップロードに関する攻撃への対応]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/file_upload.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T10:13:47Z</updated>
 <published>2012-02-03T19:13:47+09:00</published>
 <content type="html"><![CDATA[<h3>ファイルアップロード</h3>
不正なファイルアップロードによる攻撃が存在します。
<br />
<center><img src="/media/1/sec4.gif" alt="webセキュリティ"></center>
<br />
<h4>ファイルアップロードに関する攻撃例</h4>
アップロードしたファイルを用いてサーバを乗っ取るケースや、巨大なファイルを無理やりアップロードしてサーバのファイルシステムをパンクさせ、サービスを停止させるというケースも存在します。
<br />
<h4>ファイルアップロードに関する攻撃への対応</h4>
ブラウザから渡された（入力された）ファイル名を信用せず、推測不可能な独自のファイル名で保存します。<br />
その他の対応方法は…インタフェにご相談ください。
<br />
<br />
業務を委託している業者は、webセキュリティに対する充分な知識と対応ノウハウを持っているでしょうか？<br />
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:228</id>
</entry><entry>
 <title type="html"><![CDATA[ディレクトリトラバーサル対応]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/directory_security.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T09:49:41Z</updated>
 <published>2012-02-03T18:49:41+09:00</published>
 <content type="html"><![CDATA[<h3>ディレクトリトラバーサル</h3>
ディレクトリトラバーサルは、ディレクトリを遡ってドキュメントルートの外側に存在するファイルにアクセスする攻撃方法です。
<br />
<center><img src="/media/1/sec4.gif" alt="webセキュリティ"></center>
<br />
<h4>ディレクトリトラバーサル例</h4>
ユーザにファイル名を入力してもらうアプリケーションで入力データの検証が不十分な（脆弱性のある）場合、ディレクトリを一層遡るという意味の「../」を含むファイル名を入力されればドキュメントルートの外側にアクセスされる可能性があります。　―
the ../ (ドットドットスラッシュ) 攻撃<br />
/var/www/htmlがドキュメントルートだとすると、ドキュメントルート外：/var/wwwディレクトリ以上に遡ってアクセスされてしまう。
<br />
<h4>ディレクトリトラバーサル対応方法</h4>
リクエストからの値をファイル名などに利用しないことが一番確実です。それができない
場合は…インタフェにご相談ください。
<br />
<br />
業務を委託している業者は、webセキュリティに対する充分な知識と対応ノウハウを持っているでしょうか？<br />
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:227</id>
</entry><entry>
 <title type="html"><![CDATA[システム開発]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/em5.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T03:07:31Z</updated>
 <published>2012-02-03T12:07:31+09:00</published>
 <content type="html"><![CDATA[<h3>多層アーキテクチャー</h3>
HTML5&CSS3は多層アーキテクチャーによって構成されるwebシステムのフロントエンド：プレゼンテーション層に関する技術です。<br />
<img src="http://intafe.net/media/1/architecture.gif" width="481" height="220" alt="多層アーキテクチャー" title="多層アーキテクチャー" /><br />
もちろん、システム開発においてはプレゼンテーション層だけでなく、ビジネスロジック層、データアクセス層、とりわけデータベースに関する高い技術が不可欠です。
<br /><br />
インタフェは、お客様の理想とするＥＣシステム、あるいはブログ・CMSシステムそのものをゼロから構築するシステム開発力があります。<br />
また、既存のwebアプリケーションをカスタマイズし、開発費用を抑えることも可能です。<br />
<div style="text-align: right"><img src="http://intafe.net/media/1/20090512-system.jpg" width="300" height="240" alt="システム開発" title="システム開発" /></div>
<br />
お客様がご契約されているwebサーバ(レンタルサーバー)で構築可能なプログラム言語やデータベースを活用し、 高度なテクノロジーを効果的に活かしたユーザビリティの高いシステムを納入させていただきます。
<br /><br />
<h3>webシステム開発 for example</h3>
<h4>メールフォーム</h4>
メールフォームは本文のテキスト入力以外にも、お客様のご要望に応じて色々なお問い合せ項目をカスタマイズ可能です。「チェックボックス」「ラジオボタン」「プルダウンメニュー」など、質問形式のメールフォームにする事も出来ます。
その他、メールフォームからのファイル送信（メール添付）や内容をデータベースと連動させ、webツールでの管理といった事も可能です。
<h4>ブログ</h4>
ブログや日記、定期更新の記事などをwebツールから簡単に更新する事ができます。
通常、ブログは１ページにずらっと記事が並んでいますが、記事ごとにページを分けたり、カテゴリで分けたりする事もできます。
<h4>掲示板</h4>
webツールでテキストを入力するだけで、HTMLがよく分からない方でも簡単にホームページ上のニュースや履歴といった掲載内容を更新する事ができます。
<h4>会員制サイト、会員別ページ</h4>
会員ID、パスワードでの管理や、会員のみ閲覧できるページ、会員ごとにホームページの内容を変更したり、会員に適した情報を意図的に表示したりする事ができます。<br><br>
<div style="text-align: center"><a href="http://www.zeirishiblog.com/" target="_blank"><img src="http://intafe.net/media/1/20110404-1101311_400x200.jpg" width="400" height="200" alt="税理士ブログ" title="税理士ブログ" /></a></div>
<h4>ECサイトとホームページの連動</h4>
webツールで商品をデータベース管理する事で、ホームページ上にリアルタイムで在庫状況や新商品を掲載する事ができます。
<br />
新しい商品が登録されると、自動的に新しい商品のページが追加されたり、在庫がなくなった場合はページが表示されなくなる、など）
<h4>高機能サイト内検索</h4>
例えば広告バナ―の並び順を検索結果に応じてコントロールする、当社開発の<a href="http://intafe.net/catid_9/em9.html" title="システム開発＞Foocus[フーカス]サイト内検索">Foocus[フーカス]サイト内検索</a>を組み込むなど、高機能なサイト検索機能を付加することが可能です。
<br />
<div style="text-align: right"><a href="http://intafe.net/catid_9/" title="システム開発＞インタフェラボ">インタフェラボ</a>も是非ご覧ください。</div><div style="text-align: right"></div>
<br />
<h4>webセキュリティ</h4>
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<div style="text-align: right"><a href="http://intafe.net/web_security/web_security.html" title="システム開発＞webセキュリティ">webセキュリティ</a>も是非ご覧ください。</div>
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:36</id>
</entry><entry>
 <title type="html"><![CDATA[メールの第三者中継防止]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/mail_security.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T02:55:28Z</updated>
 <published>2012-02-03T11:55:28+09:00</published>
 <content type="html"><![CDATA[<h3>メールの第三者中継</h3>
Linux等で安易にメールサーバを立ち上げることができますが、安易なメールフォームは意図せずスパムメール送信の踏み台として利用される恐れがあります。<br />
メールの第三者中継とは、メール送信プログラムの脆弱性を突くことで想定外の動作・不正なメール送信を行わせる攻撃方法です。
<br />
<center><img src="/media/1/sec4.gif" alt="webセキュリティ"></center>
<br />
<h4>メールの第三者中継例</h4>
自社のメールサーバがスパムメール送信の踏み台として利用されてしまうと、自社が被害を受けるだけでなく、意図せず攻撃者となってしまう恐れがあります。<br />
信用問題に関わる問題なので確実に防ぐようにしましょう。
<br />
<h4>メールの第三者中継防止方法</h4>
メールの宛先はもちろんのこと、すべてのメールヘッダにリクエストからの値（入力）を利用しないことが根本的な防止方法となります。
<br />
<br />
業務を委託している業者は、webセキュリティに対する充分な知識と対応ノウハウを持っているでしょうか？<br />
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:226</id>
</entry><entry>
 <title type="html"><![CDATA[クロスサイトリクエストフォージェリ（CSRF or XSRF）対応]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/csrf_security.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T02:23:11Z</updated>
 <published>2012-02-03T11:23:11+09:00</published>
 <content type="html"><![CDATA[<h3>クロスサイトリクエストフォージェリ（CSRF or XSRF）</h3>
正規の権限を持つユーザーに対して意図しない操作を行わせる攻撃方法です。<br />
攻撃者が、攻撃用のWeb ページや脆弱性のあるHTMLメールに悪意あるコードを仕込み、第三者がそれらにアクセスすることによってリクエストの偽造が始まることからクロスサイトリクエストフォージェリ（サイト横断のHTTPリクエスト偽造）と呼ばれています。 
<center><img src="/media/1/sec4.gif" alt="webセキュリティ"></center>
<br />
<h4>クロスサイトリクエストフォージェリ（CSRF or XSRF）例</h4>
ユーザーの意図しない投稿が書きこまれるという、2005年に大手SNSサイトで発生した騒動が広く知られています。<br />
その他、オンラインショップで意図しない買い物をさせられたりするなどのケースもあります。
<br />
<h4>クロスサイトリクエストフォージェリ（CSRF or XSRF）対応方法</h4>

攻撃者が、攻撃用の Web ページや脆弱性のあるHTMLメールを用意し、第三者がそれらにアクセスすることによってHTTPリクエストを送信させられる、という手順で
クロスサイトリクエストフォージェリは始まります。<br />
HTTPリクエストのひとつであるCookieを使って自動的にログインするサイトは狙われやすいこともあり、注意が必要です。<br /><a name="tajyu"></a>
ワンタイムトークンによる認証、（既にID・パスワードログインしていても）購入あるいは投稿・編集・削除などユーザーにとって重要な操作の際にはさらにパスワード認証を求める多重認証、といったサイト設計が効果的です。
<br />
<br />
業務を委託している業者は、webセキュリティに対する充分な知識と対応ノウハウを持っているでしょうか？<br />
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:222</id>
</entry><entry>
 <title type="html"><![CDATA[クロスサイトスクリプティング（XSS or CSS）対応]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/xss_security.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T02:19:11Z</updated>
 <published>2012-02-03T11:19:11+09:00</published>
 <content type="html"><![CDATA[<h3>クロスサイトスクリプティング（XSS or CSS）</h3>
サイト訪問者に対してJavaScriptやVBScriptなどの悪意あるコードを実行させる攻撃方法です。<br />
<center><img src="/media/1/sec4.gif" alt="webセキュリティ"></center>
<br />
<h4>クロスサイトスクリプティング（XSS or CSS）例</h4>
プログラムの入力部分より挿入された悪意あるコードがそのまま出力（表示）され、第三者がそのコードをクリックすることによって、ウィルスに感染させるような悪意あるサイトにリダイレクトされてしまうケースがあります。<br />
攻撃対象のサイトとは異なるサイトを使う（複数サイト横断）攻撃方法であることから、クロスサイトスクリプティングと呼ばれています。<br />
<h4>クロスサイトスクリプティング（XSS or CSS）対応方法</h4>
webアプリケーションにおいて出力（表示）時に攻撃コードを無効化する充分なエスケープ処理が必要です。<br />
<br />
業務を委託している業者は、webセキュリティに対する充分な知識と対応ノウハウを持っているでしょうか？<br />
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:220</id>
</entry><entry>
 <title type="html"><![CDATA[スクリプト挿入攻撃（Script Insertion）対応]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/script_insertion_security.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T02:17:53Z</updated>
 <published>2012-02-03T11:17:53+09:00</published>
 <content type="html"><![CDATA[<h3>スクリプト挿入攻撃（Script Insertion）</h3>
サイト訪問者に対してJavaScriptやVBScriptなどの悪意あるコードを実行させる攻撃方法です。<br />
クロスサイトスクリプティング（XSS or CSS）と異なるのは、攻撃対象がひとつのサイトで完結する（横断しない）という点です。
<center><img src="/media/1/sec4.gif" alt="webセキュリティ"></center>
<br />
<h4>スクリプト挿入攻撃（Script Insertion）例</h4>
プログラムの入力部分より挿入された悪意あるコードがそのまま出力（表示）され、第三者がそのコードをクリックすることによってCOOKIEなどの情報を盗まれるケースがあります。<br />
<h4>スクリプト挿入攻撃（Script Insertion）対応方法</h4>
webアプリケーションにおいて出力（表示）時に攻撃コードを無効化する充分なエスケープ処理が必要です。<br />
<br />
業務を委託している業者は、webセキュリティに対する充分な知識と対応ノウハウを持っているでしょうか？<br />
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:221</id>
</entry><entry>
 <title type="html"><![CDATA[SQLインジェクション対応]]></title>
 <link rel="alternate" type="text/html" href="http://intafe.net/sql_security.html?via=atom" />
 <author>
  <name>intafe</name>
 </author>
 <updated>2012-02-03T02:14:54Z</updated>
 <published>2012-02-03T11:14:54+09:00</published>
 <content type="html"><![CDATA[<h3>SQLインジェクション</h3>
SQLインジェクションは、データベース（DB）に対する命令文（SQL）に対して意図しない命令を注入（inject）することで、DBのデータを改ざんしたり盗み出したりする攻撃方法です。<br />
<center><img src="/media/1/sec4.gif" alt="webセキュリティ"></center>
<br />
<h4>SQLインジェクション例</h4>
SQLインジェクションは、個人情報漏洩やWebサイトの改竄によって数千万～数億円規模の損害が発生したこともあり、極めて危険な攻撃です。

<br />
<h4>
SQLインジェクション対応方法</h4>
SQLインジェクションは、入力値を適切に（漏れなく徹底的に）エスケープすることで防ぐことができます。<br />
可能な限りSQLのプリペアドステートメントを利用します。
<br />
<br />
業務を委託している業者は、webセキュリティに対する充分な知識と対応ノウハウを持っているでしょうか？<br />
脆弱性を持つwebアプリケーションをインターネットに公開して被害が発生した場合、損害賠償という事態に発展することもあるかも知れません。企業の場合は信用問題にも関わってきます。<br />
webアプリケーションを開発する以上、セキュリティを意識して適切な対応をすることは必須事項です。<br />
<img src="http://intafe.net/skins/beacon.gif" />]]></content>
 <id>http://intafe.net/:1:223</id>
</entry>
</feed>
