タグ

ブックマーク / blog.8-p.info (1)

  • 構文木のあるものを文字列として扱わない - blog.8-p.info

    ちょっと前に、他のチームの書いたものをセキュリティ的な観点でレビューする、という仕事があった。「SQL インジェクションはありませんか?」みたいなチェックリストを片目に AWS SDK で DynamoDB にアクセスするようなコードをレビューするのは、なかなか隔世の感があった。 私は2000年代の後半から2010年台の頭にかけて、いわゆる Web プログラマ仕事をしていて、Perl から MySQLSQL を投げて結果を HTML に入れて返すようなものをよく書いていた。当時は SQL インジェクションとか XSS が、よくある脆弱性として語られていた。 この感じ、パブリッククラウドの SQL じゃないデータベースを使っている人々や、最終的には SQL になるけど基的には OR マッパーを使っている人々、ReactHTML を作っているような人々には伝わらないんじゃないかと

    bokuweb
    bokuweb 2021/09/21
  • 1