記事へのコメント18

    • 注目コメント
    • 新着コメント
    hiroomi
    hiroomi “「余計なことをやればやるほど、バグの原因になり、ひいては脆弱性の原因にな」った例といえます。”

    2019/07/30 リンク

    その他
    deep_one
    deep_one 単に素直に乱数生成関数を使えばいいと…なんで変にややこしいことをしてるのだろう。/コメントを見て。実は近年「IT系の書籍」って異常なまでに出版されてないので、2015年の本はおそらく現役である。

    2019/07/30 リンク

    その他
    sin20xx
    sin20xx 仮に実質的に影響がなかった(実際あるわけだが)としても入門書(と、私は認識)に書くべき内容ではないと思うが。そもそもあらゆる意味でこの書き方に何のメリットがあるのかという点で疑問なのでゴメンねしかない

    2019/07/30 リンク

    その他
    b-wind
    b-wind “トークン生成には単にCSPRNGを使うと覚えておきましょう”

    2019/07/30 リンク

    その他
    tri-star
    tri-star 余計なことをすることで脆弱性が生まれる例。乱数としてopensslの関数を使う方法も。

    2019/07/29 リンク

    その他
    hakaikosen
    hakaikosen PHP5の時点で安全な乱数生成の議論はあってopenssl_random_pseudo_bytes使うべきとかだったし、mt_randが安全でない事もドキュメントに書かれてたはずなので、PHP7で後出し〜とかいう指摘は全く当たりません。

    2019/07/29 リンク

    その他
    hdampty7
    hdampty7 PHPは言語側のライブラリが充実している分、使い方がよく分からない関数が多数あって他の言語の上級者がPHPに不慣れな時にやりがち。というか、自分もPHPで実装した中で勘違いしてる実装ありそうで怖い。

    2019/07/29 リンク

    その他
    civiliza
    civiliza 門外漢でもセキュアな実装を簡単に実現する方法がないからといって、脆弱な実装が許される訳じゃない事ぐらい分かると思うが。

    2019/07/29 リンク

    その他
    dbfireball
    dbfireball メモ。

    2019/07/29 リンク

    その他
    sjn
    sjn PHPサーバーサイドプログラミングパーフェクトマスターのCSRF対策って書くだけで30文字持っていかれる

    2019/07/29 リンク

    その他
    dollarss
    dollarss こういう記事は徳丸先生かな?と思ったら徳丸先生だった

    2019/07/29 リンク

    その他
    iww
    iww 『余計なことをやればやるほど、バグの原因になり、ひいては脆弱性の原因になります。』 肝に銘じておこう・・・

    2019/07/29 リンク

    その他
    hinaloe
    hinaloe PHPでprint ヒアドキュみたいなの久々に見たけどこの時点で察しがついちゃう辺り(?)

    2019/07/29 リンク

    その他
    stp7
    stp7 無駄だし遅いし脆弱性あるし、素直にCSPRNG使いましょう、と。/ id:lorenz_sys この場合根本的な実装が間違っています。PHP5でも安全な乱数は作成できるので。PHP7だとrandom_bytesで簡単だね、というだけです。

    2019/07/29 リンク

    その他
    lorenz_sys
    lorenz_sys PHPのことはよくわからないんだけど 2015-10-27 に出版された本(Amazonによると)を PHP7(2015-12-03リリースと wikipedia にある)を引用して叩くのはちょっとかわいそうじゃないの?門外漢なのでどうこう言える知見もないけどね。

    2019/07/29 リンク

    その他
    rryu
    rryu password_hashで生成した値自体を比較していればそうまずくはなかったのにpassword_verifyで照合するからトークンは空ではないが元値は空という隙を作りワンタイム化によってトドメを刺したという…

    2019/07/29 リンク

    その他
    newnakashima
    newnakashima “CSPRNG”

    2019/07/29 リンク

    その他
    hamaco
    hamaco 最初これでどういう脆弱性ができるんだろうと思ったけど実装上の問題だったか

    2019/07/29 リンク

    その他
    ockeghem
    ockeghem 日記書いた

    2019/07/29 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    PHPサーバーサイドプログラミングパーフェクトマスターのCSRF対策に脆弱性

    サマリ PHPサーバーサイドプログラミングパーフェクトマスターには、PHP入門書としては珍しくクロスサイ...

    ブックマークしたユーザー

    • techtech05212023/09/09 techtech0521
    • Akineko2020/01/15 Akineko
    • nishitki2020/01/09 nishitki
    • fm3152020/01/09 fm315
    • zakinco2020/01/09 zakinco
    • issyurn2019/08/08 issyurn
    • n2s2019/08/08 n2s
    • trashtoy2019/08/03 trashtoy
    • korin2019/08/02 korin
    • hdkINO332019/08/02 hdkINO33
    • tyamamoto2019/07/31 tyamamoto
    • alphabet_h2019/07/31 alphabet_h
    • wushi2019/07/30 wushi
    • hiroomi2019/07/30 hiroomi
    • asakura-t2019/07/30 asakura-t
    • toshiharu_z2019/07/30 toshiharu_z
    • negima19762019/07/30 negima1976
    • masayoshinym2019/07/30 masayoshinym
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事