2015年09月の#ssmjp まとめ
#ssmjp は本日開催です。
— #ssmjp info(@_ssmjp)Tue Sep 29 21:37:39 +0000 2015
#ssmjp 向かってる(埼京線乗り間違えませんように埼京線乗り間違えませんように埼京線乗り間違えませんように埼京線乗り間違えませんように埼京線乗り間違えませんように)
会場のビル地下1階のローソンは、改装工事でお休みしています。飲み物等は、イオン(スーパーマーケット)で調達するのが良いかと思います。 #ssmjp
#ssmjp ビッグローブで延々と洗脳しに掛かってる玉木碧のかんたん節約レシピ「音声通話SIM」編よりも、悠木碧のかんたん節約レシピ「音声通話SIM」編ほしい。
セキュリティ診断ツールの説明。検査タイプとしては動的検査(DAST)と、静的検査(SAST)がある。
#ssmjp
#ssmjp
動的検査の特徴は脆弱性が存在して顕在化すること確認できる。欠点としては、ソースコードのどこに問題があるかわからない。稼働するアプリケーションが必要なためテスト工程以降での実施となってしまう。#ssmjp
動的検査の欠点は、ソースコードのどこを直せば良いか指摘できない、対象が完成してる必要があり、診断の結果修正することでさらに工数が… #ssmjp
静的検査の場合は、コードだけで診断できるので、コードを書いたらすぐ検査して修正ことができる。網羅性が高い。ただし、過剰検知などの可能性があり #ssmjp
静的検査の特徴は「脆弱性のある可能性を検出する」「コード上の脆弱性を治すべき場所をピンポイントでわかる」「コードだけで検査ができる」「コードを全て確認するため網羅性が高い」欠点は過剰検知(検出されたものが必ずしも悪用されるわけではない)
#ssmjp
#ssmjp
そうか当たり前だけど静的検査はコードが読めないとダメだからセキュリティの知識だけだとダメなんだな。 #ssmjp
手動検査は属人化の問題や多く工数がかかる。でも、検出が精密だったりする。対して自動検査は専門知識がなくても一定の品質の検査ができる。工数が短縮できる。でも検出漏れの可能性がある。ロジカルな特殊なパターンに対応できない。 #ssmjp
複数テストリクエスト送信型は違うパラメータと正しいパラメーターを送ってちゃんと正常じゃないか判断する
#ssmjp
#ssmjp
ネィティブアプリ開発用のIDEが持ってる自動テストツールと比べて、ソースは自動解析してくれないんだなあ。#ssmjp
バックコネクション型やっている商用検査ツールって正直どのくらいあるのかな?burpのコラボレーター機能とかがまさにそれだけど。
#ssmjp
#ssmjp
ゲーム系は動的ツールでのセキュリティ検査が難しい。なるほど、チート対策とかもあるし、毎回同じ結果が帰ってきてたらゲームにならないしw #ssmjp
動的検査ツールはゲーム系のセキュリティ検査では毎回レスポンスが変わるので役立たない。その他、ジョブをキューに溜めて、バッチで一括処理する場合だったり、同一処理を行える回数に制限があるアプリケーションもむりぽ #ssmjp
静的検査ツールは、言語・ライブラリ・フレームワークに統一性がないとカスタムルールが作れないため、検査をするための手間がかかる。誤検知が多いため、結果の精査が必要。 #ssmjp
そうなんだよなー。静的検査ツールの問題点はマジで過検知なんだよ。まさに。結局検査時間自体は速いけど、結果を判別したり精査したりするのに工数がかかってしまうから、検査がすげー早くおわりますとか自動ですぐできるとか言いまくって販売しないでほしい。ってちょっとおもうw
#ssmjp
#ssmjp
静的検査ツールは使い方が上手く展開できないケースが多い。
開発者が上手く使いこなせず、結果が怪しくなる #ssmjp
開発者が上手く使いこなせず、結果が怪しくなる #ssmjp
開発者自ら動的検査ツールを使おうとすると、開発者が多いとうまく使えないケースが多い気がする。なるほど、それはありそう。 #ssmjp
動的検査ツールは、開発者に使わせるより、QAチームの一環でやったり、外注の受入テストとしてやるといい。 #ssmjp
あまりにひどい脆弱性がありまくるコードに静的解析ツールかけると結果がでまくってワケワカメになるとw
#ssmjp
#ssmjp
静的検査ツールは開発者のレベルが低いと脆弱性が出すぎて、結果の精査も難しいので修正が出来ない。 でも、それは世の中に出しては行けないコードですよね… #ssmjp
静的検査ツールは脆弱性が数万件検出されるなど、検出されすぎて検査ができなかったり修正もできない。開発を外注している場合は効果が薄い。開発者のレベルが高いとケアレスミスくらいしかないので、脆弱性がないことを確認してテストを実施できる。手戻り工数が減る。 #ssmjp
動的解析ツールは割と誰でもわかるようなガイド付きでレポート出してくれるが、静的検査ツールはコードを読まないと脆弱性の修正ができないので開発チーム以外への導入は向かない #ssmjp
動的検査で診断してもらう機会あったけど、ゲームなのでOS/ミドルウェアくらいしか診断結果出てこなかったな #ssmjp
#ssmjp なう (@ ビッグローブ株式会社 (BIGLOBE Inc.) – @biglobe in 品川区, 東京都 w/ @niratama) swarmapp.com/c/dNszYF90ULa
選択肢がたくさんあるせいでGentooって書いてある情報でも使えないのありそうだな #ssmjp
mazgiさんのproduction service with gentoo linuxのお話。#ssmjp
「RTB→Web広告が表示される瞬間に広告枠のオークションをして配信される広告が来まる」何それそんな事やってるの!? #ssmjp
これか
これもか
伝統的にAnsible。つい最近だと思っていたけど、もう伝統と言えるくらいに歴史があるのか。 #ssmjp
#ssmjp の懇親会。 (@ PRONTO 品川シーサイドフォレスト店 – @pronto_pr in 品川区, 東京都 w/ @niratama) swarmapp.com/c/c1MJSgeHbQh
最近のコメント