徳丸本の中の人 OWASP Japanアドバイザリーボード EGセキュアソリューションズ代表 IPA非常勤職員 脆弱性診断、WAFの販売・導入、セキュリティコンサルティングをやっています。
https://t.co/F0kveu1nJM

投稿の一覧
お疲れ様です。

現在、私はjavascript勉強中です。

javasciptにはes5やes6などのverがあると聞いて、以下のようなことを疑問に思っています。
・pythonやphpのように端末上に環境を構築しないのにverがあるのか
・互換性はあるのだろうか。
・verによって脆弱性が発生するのだろうか

もしお答えいただけたら幸いです。
はじめまして。徳丸先生の影響でWebアプリケーション脆弱性診断士を志す情報学部の3年生です。
就活を始めたのですが、新卒の脆弱性診断士の募集はあまり見かけません。まずはWeb系企業やセキュリティベンダーに入社してキャリアを積むのが一般的なのでしょうか?診断士になるために、徳丸先生なら新卒でどのような道を選択されますか?
突然の質問失礼します。

HTMLエンコードの処理のタイミングはいつですか?
Burpでシングルクオーテーションを送信すると、データベースでHTMLエンコードされた文字列が処理されています。
サーバー側のphpでHTMLエンコードの処理はプログラムされていないため、なぜなのか原因がわかりません。 

あるCMSでSQLIを見つけたのですが、HTMLエンコードされてたので、これは脆弱性なしの判断でいいのかな?と思った次第です。
セキュリティに関する専門家が少ないと言われていますが、セキュリティにもハードに関するセキュリティからソフトウェア、通信などの技術面、ISOなどのマネジメント、法律などいろいろな階層があると思います。専門家から見て、どの階層が不足しているとか、ありますか?
それなりに大きいECサイトで会員登録しようとしたところ「パスワードは12文字以内で入力してください」と指定されてしまったのですが、あえて12文字制限を掛ける理由って何かあるのでしょうか?
"8ケタのパスワードは強度不足!!" という記事を見ましたが、8桁が危ないという事に疑問に感じます。
他人が総当たり攻撃しても、
圧倒的に当たる確率は低いと思いますが、どうでしょうか?
個人的なWebサイトの運営でVPSでLinuxサーバを立てています。不要なポートを閉じることや公開鍵でのログインのみにするなど、基本的なセキュリティ設定はしています。先日「侵入検知のためにcronでchkrootkitを動かすといい」という記事を見かけましたがずいぶん古く、またchkrootkit orgはHTTPSになっていないなど、やや疑問を抱いています。侵入検知のために動かしておいた方がいいOSSなプログラムがありましたらご教示いただければありがたいです。
IT系を勉強して、インターネットへの不安を無くしたいです。
まずは何から勉強すれば良いでしょうか。
また、今後ITの勉強は役に立ちますか。
もっと見る