No.1ベストアンサー
- 回答日時:
>なぜ、職業プログラマーがいるにも関わらず、対策が甘い企業が存在するのでしょうか
職業プログラマー=ネットワーク管理者ではないからでしょう。
職業プログラマーの天下な会社だったらどうかは判りませんが……。
平社員が役員より権限が上。なんてこともまずないですしね。
対策コストが流出コストより大きいと判断しているか、経営陣がそういう事に無頓着だったりするとか…まぁ、いろいろあります。
ついでに、職業プログラマーにしてもピンキリです。
簡単なバッファオーバーランとか見逃すようなレベルでもお給料を貰っている限りは職業プログラマーでしょうし、詳細設計書をプログラミング言語に翻訳するだけの簡単なお仕事って場合はそのコードがなにをやっているのか理解していない可能性だってあります。
No.17
- 回答日時:
>なぜ、職業プログラマーがいるにも関わらず、対策が甘い企業が存在するのでしょうか
会社によって事情はそれぞれだと思いますが…
必要ないと判断したから対策してないだけだと思いますけど…
>IT未経験30代お断り・実務経験がないとだめだというなら、セキュリティ対策も万全にしないと示しがつかないと思うのですが…
募集要項が「IT未経験30代お断り・実務経験がないとだめ」だということと、お問い合わせフォームのセキュリティ対策が甘いことは、何の関連性もないので、示しがつくとかつかないとかの問題もないと思いますが…
仮に「そうですね、示しがつかないですよね」と誰かの賛同を得られたとして、質問者様にとって何か有益なことがあるのでしょうか?
>会社によって事情はそれぞれだと思いますが…
>必要ないと判断したから対策してないだけだと思いますけど…
ガイアックスという会社の導入事例からサイトをたどり、お問い合わせフォームのソースコードを表示してみました
あるサイトではCSRF対策がしてあり、別のサイトではしてないなんてことがありました
必要がないと判断するならサイトによってまちまちということは考えにくいので、ガイアックスの例に限って言えば必要がないからというのはちょっと考えにくいと思います。
e-ネコショップの方は導入事例にあるすべてのサイトで見事に対策をしてなかったので、必要ないと判断した可能性もありますが…
>募集要項が「IT未経験30代お断り・実務経験がないとだめ」だということと、お問い合わせフォームのセキュリティ対策が甘いことは、何の関連性もないので、示しがつくとかつかないとかの問題もないと思いますが…
関連性はありませんが、それだけ高いスキルを求めているなら、中の人はさぞかし高いスキルを持っているんだろうなと思うのが人というものだと思います
No.16
- 回答日時:
貴方が会社員で、上司に会社のホームページの脆弱性を治したいと意見するとしましょう。
理由が
>>仮にCSRF攻撃を受けて、その会社にどのような害が及ぶと思われていますか?
>大量に送り付けてサーバーをダウンさせることぐらいはできます(ある程度送った段階で気づかれるとは思いますが)
>あと考えられる被害としては業務が止まってしまうことが考えられます
>たとえば、問い合わせフォームで核爆弾を○○課の○○に仕掛けたと送ったとします。送られた会社としては通報しないわけにはいきません。
>通報すれば、当然警察からは非難するように言われるので、その間、仕事はできなくなります。(会社が本気にすればの話ですが)
>爆弾を仕掛けたのがどこかのイベント先なら、イベントが中止になる事態も考えられます。
全部CSRF攻撃である必然もないし、ハッカーならそれより効果的な方法が多数ありますよね。
そもそも、こんな理由で上司がホームページの脆弱性を納得して工数が貰えるわけがないと思いませんか?
起こる可能性や費用対効果が全く考えられていないのです。
皆さんは費用対効果で割に合わないと言っているのに、もしかしたらを言い続けても誰も納得しません。
このような提案をするSEを信頼しろというのは無理があると思います。
就職出来ない理由も、こういう状況を見れない発言にある気がします。
>そもそも、こんな理由で上司がホームページの脆弱性を納得して工数が貰えるわけがないと思いませんか?
確かにもらえないでしょうね
某社みたいに未対策のページがたくさんあれば、それこそ莫大な人件費がかかることになりますからね
ただ、CSRF攻撃で大量のお問い合わせが送り付けられたら、別の意味で中の人はこまるだろうなと思います
(お問い合わせフォームの実装にもよりますが)1件ごとに題名とメールアドレスを変えられたら、フィルタリングだけでは対応できません
No.15
- 回答日時:
>大量に送り付けてサーバーをダウンさせることぐらいはできます(ある程度送った段階で気づかれるとは思いますが)
>あと考えられる被害としては業務が止まってしまうことが考えられます
>たとえば、問い合わせフォームで核爆弾を○○課の○○に仕掛けたと送ったとします。送られた会社としては通報しないわけにはいきません。
その両者はCSRF攻撃の対策をしておけば防げることですか?
どちらもCSRF攻撃でなくてもできる事ですが。
CSRF攻撃でなくても多量にアクセスすれば正規の手段でもサーバーをダウンさせることはできますし、CSRF攻撃関係なく「核爆弾を○○課の○○に仕掛けた」と問い合わせがくれば何らかの対応しないわけにはいきません。
私が#14でたずねたのはCSRF攻撃でないと起こせない害の事ですよ。
>その両者はCSRF攻撃の対策をしておけば防げることですか?
>どちらもCSRF攻撃でなくてもできる事ですが。
確かに対策をしても防げませんね
ブラウザー経由でやればいいだけの話ですし
ただ、CSRF攻撃なら、リンクを踏ませるだけで予告状を送り付けることができます。警察としては送ったやつら全員を調べないわけには行けないので、血税を浪費させることは可能だと思う
まあ、警察がいくら血税を消費しようと会社には関係のない話ですが
No.14
- 回答日時:
その会社がCSRF攻撃を受けてもたいした問題でないと考えてるだけでは?
会社側の対策としては、問い合わせをいたずらで送信されたのと大差ないと思いますし。
そもそもセキュリティ対策は、(その会社が決めた)セキュリティポリシーに従って行うものですから、そのセキュリティポリシーを知らない状態で対策が甘いとかいってる方がおかしいです。
仮にCSRF攻撃を受けて、その会社にどのような害が及ぶと思われていますか?
>仮にCSRF攻撃を受けて、その会社にどのような害が及ぶと思われていますか?
大量に送り付けてサーバーをダウンさせることぐらいはできます(ある程度送った段階で気づかれるとは思いますが)
あと考えられる被害としては業務が止まってしまうことが考えられます
たとえば、問い合わせフォームで核爆弾を○○課の○○に仕掛けたと送ったとします。送られた会社としては通報しないわけにはいきません。
通報すれば、当然警察からは非難するように言われるので、その間、仕事はできなくなります。(会社が本気にすればの話ですが)
爆弾を仕掛けたのがどこかのイベント先なら、イベントが中止になる事態も考えられます。
No.13
- 回答日時:
>>リファラはブラウザが送出するものであって、第三者(html)が変更できるもんじゃないと思うんだけど。
>http://www.atmarkit.co.jp/fsecurity/column/ueno/ …
>条件を満たしているPCはないと思われますが、特定のフラッシュを読み込ませることでリフェラを変えることができるようです
>>というか、それじゃ、サーバ経由になるから、どこからデータが送信されたかわかっちゃうし??
>ばれたくないのであれば、攻撃用のデーターを含むページを表示後、JavaScriptで送信ボタンを押させれば、クライアント側のパソコンから送らせることもできます
うん、その条件はもうほぼないよね。
ばれたくないって、そのアクセスしたユーザじゃなくって攻撃先のサーバでどこのサーバ経由かわかっちゃうってことだよ。
送信ボタンを勝手に押させるとかじゃなくてさ。
IPがその踏み台を踏んだ人のIPにならないと意味ないでしょ?
乗っ取り事件だって、その乗っ取り先のIPになってるから意味があるわけだし。
というか、現状リファラの乗っ取りがかなりの条件が重なってないとできないから、この方法に対して論議すること自体無駄なんだけどさ。
ほかの回答者の方も言ってるけど素直になろうよ。
中途半端な知識で噛み付いても、回答している人はみんなスキルある人たちだよ。
(俺は微妙だけどw)
やっぱ、スキルというか、それ以外の理由で落ち続けてる気がしてきたよ。
この回答への補足
>うん、その条件はもうほぼないよね。
流れを見失ってました。今の実装ならまず成立しないですね
長々とお付き合いさせてしまいすみませんでした
>うん、その条件はもうほぼないよね。
リフェラをチェックしていないという条件なら成立します
>IPがその踏み台を踏んだ人のIPにならないと意味ないでしょ?
JavaScriptはクライアント側で実行されるので、IPアドレスはリンクを踏んだPCの物となります
>中途半端な知識で噛み付いても、回答している人はみんなスキルある人たちだよ。
中途半端な知識も何も…許可をもらった上で実際にやったことがあるのですが
No.11
- 回答日時:
> 古いバージョンのフラッシュを使用している場合は第三者がリフェラを偽造可能なようです
その話も知っていますが、かなり前の脆弱性ですよね、それ……。
ご提示のリンクも以前に拝見したことがありますが、
その記事をよく読むとリファラチェックをちゃんとしていれば騒動を未然に防げたことがわかります。
(もちろんワンタイムトークンも有効です)
結局何が言いたいかというと、
「ワンタイムトークンが見当たらないから対策が甘い。脆弱性がある」とは言えない、ということです。
まぁリファラチェックもユーザにリファラ送出を強制するという点では問題が全くないわけではありませんが、
現在ではCSRF対策として有効ではないでしょうか。
この回答への補足
>現在ではCSRF対策として有効ではないでしょうか。
お手軽といえばお手軽ですね
ただ、この方法だと、ページ構成が変わった時にめんどくさいですし、わざわざユーザにドメイン名を記載させないといけないので、個人的にはあまり使いたくないです
それに、ブラウザーやプラグインにリフェラ書き換えが可能になる脆弱性があった場合を想定すると…
確かにその通りですね
ただ、以下の方法を繰り返してサーバーを落とすことが容易にできてしまうので、リフェラではじくのはあまりよろしくないと思います
1.HTTPソケットを作成
2.リフェラを偽造
3.POSTリクエストを作成
まあ、こんなことをやってもすぐばれるので、やる人はいないと思いますが…
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
似たような質問が見つかりました
- 転職 転職についてアドバイスお願いします。 現在中小企業のひとり事務です。 転職を検討しています。 転職理 8 2023/05/24 12:27
- 経済 ディベートで勝ちたいのですが相手を言い負かせる質問を考えてくれる方募集します。3回同じチームでディベ 7 2023/07/20 15:49
- 政治 日本で悪質クレーマーが増加しているとすれば、それは日本の訴訟が少ないからではないですか? 4 2022/04/30 12:32
- 新卒・第二新卒 就職活動 IT系 2 2023/08/02 20:41
- その他(ビジネス・キャリア) 会社にとって従業員のメンタルヘルスについて考える事は厄介で、面倒ですか? 5 2022/09/29 10:59
- その他(インターネット接続・インフラ) 在宅勤務のお仕事で、普通はパソコンは貸与だと思うのですが、自分のを使えという会社はどう思われますか? 7 2022/04/21 19:07
- IT・エンジニアリング IT未経験の文系大学生が、自社開発の企業に行く方法 2 2023/07/22 02:57
- 転職 バックオフィス業務とは...? 6 2023/01/12 14:06
- 確定申告 副業収入が300万円を超えた。税金対応の相談先の探し方を教えてください 8 2023/08/13 17:03
- その他(悩み相談・人生相談) IT職今年で4年目、25歳の社会人です。 今年の4月から別部署に異動したのですがLinux、Git、 4 2023/06/08 06:15
関連するカテゴリからQ&Aを探す
おすすめ情報
- ・漫画をレンタルでお得に読める!
- ・【大喜利】【投稿~12/2】 国民的アニメ『サザエさん』が打ち切りになった理由を教えてください
- ・ちょっと先の未来クイズ第5問
- ・【お題】ヒーローの謝罪会見
- ・これが怖いの自分だけ?というものありますか?
- ・スマホに会話を聞かれているな!?と思ったことありますか?
- ・それもChatGPT!?と驚いた使用方法を教えてください
- ・見学に行くとしたら【天国】と【地獄】どっち?
- ・【大喜利】【投稿~11/22】このサンタクロースは偽物だと気付いた理由とは?
- ・お風呂の温度、何℃にしてますか?
- ・とっておきの「まかない飯」を教えて下さい!
- ・2024年のうちにやっておきたいこと、ここで宣言しませんか?
- ・いけず言葉しりとり
- ・土曜の昼、学校帰りの昼メシの思い出
- ・忘れられない激○○料理
- ・あなたにとってのゴールデンタイムはいつですか?
- ・とっておきの「夜食」教えて下さい
- ・これまでで一番「情けなかったとき」はいつですか?
- ・プリン+醤油=ウニみたいな組み合わせメニューを教えて!
- ・タイムマシーンがあったら、過去と未来どちらに行く?
- ・遅刻の「言い訳」選手権
- ・好きな和訳タイトルを教えてください
- ・うちのカレーにはこれが入ってる!って食材ありますか?
- ・おすすめのモーニング・朝食メニューを教えて!
- ・「覚え間違い」を教えてください!
- ・とっておきの手土産を教えて
- ・「平成」を感じるもの
- ・秘密基地、どこに作った?
- ・カンパ〜イ!←最初の1杯目、なに頼む?
- ・この人頭いいなと思ったエピソード
- ・あなたの「必」の書き順を教えてください
- ・ギリギリ行けるお一人様のライン
- ・10代と話して驚いたこと
- ・大人になっても苦手な食べ物、ありますか?
- ・14歳の自分に衝撃の事実を告げてください
- ・家・車以外で、人生で一番奮発した買い物
- ・人生最悪の忘れ物
- ・あなたの習慣について教えてください!!
- ・都道府県穴埋めゲーム
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
共テのプログラミング言語はPyt...
-
Google ColaboでGUI作成
-
アセンブラーの命令についてです。
-
itエンジニアに就職希望で未経...
-
添付URLの様な3Dが動くWEBサイ...
-
pythonについて
-
添付URLの様なサイトを作るには...
-
文系のSE志望です。プログラミ...
-
プログラミング
-
フロントエンドエンジニアをし...
-
プログラミングのやり方ざっく...
-
vba クリップボードクリアにつ...
-
HTMLソースが表示のページのも...
-
近年誕生したプログラミング言語
-
Pythonでの文字列からfloatへの...
-
プログラミング言語について
-
python3について。
-
VBAでパワーシェルを実行したい...
-
プログラミング ソースコード
-
Rでのデータフレーム作成について
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
集団行動が苦手な女性に向いて...
-
AIの登場でプログラマーたちが...
-
vbaのお仕事 スキル 知識
-
NVIDIAのあの株価上昇の理由を...
-
ColdFusionの将来性について
-
障害者でプログラマーになるに...
-
日本最高の天才的なプログラマ...
-
Webデザイナーは将来いらなくなる?
-
情報処理とプログラミングは別...
-
【現役のプロのプログラマーに...
-
プログラマーは1日に何行うつの...
-
全商プログラミング1級取得者の...
-
セキュリティ対策が甘い理由
-
プログラミング言語をしらなけ...
-
スタイルシートWebデザインの著者
-
ホリエモン ひろゆきはプログラ...
-
プログラマー(Web系)について...
-
プログラマの素質
-
PHPの通信講座について
-
ブラインドタッチについて
おすすめ情報