WAFのハッキング報告

| No Comments | No TrackBacks

WAF(Webアプリケーション・ファイアウォール)のハッキングについて、セキュリティ専門会議OWASP Europe 2009で報告されたという記事。

Researchers Hack Web Application Firewalls - DarkReading

2種類のツールが紹介され、WafW00fがWAFの存在を検知して場合によってそのブランドも特定、WafFunが穴を見つけて迂回する。


シグネチャだけを使い、他の機能、たとえば正規化やエンコーディング/デコーディングを持っていない製品は、真のWAFではない


「問題なのは、多くのWAF製品がほんとに悪い設計上の欠陥を抱えており、進入できてしまうということ。」

Web通信にホワイトリストを使うのがより強力な方式だが、大規模Webサイトでは実用的でない場合もある。

「一般的に、ネガティブの(ブラックリストの)方式を使うことが多く、そうするとWAFは攻撃に対して無力になってしまう。」

だいたいブラックリストしか使わないならWAFの意味が無いでしょ。

No TrackBacks

TrackBack URL: http://www.matsuyuku.com/cgi-bin/MT/mt-tb.cgi/890

Leave a comment

ロックバンドぐわし
ロックバンドぐわしのホームページ

ライブ写真;ビデオ公開中

About this Entry

This page contains a single entry by kenia published on 2009年5月16日 13:53.

プライべートクラウド:GoogleとVMwareの言い争い was the previous entry in this blog.

ロシアのゲイ弾圧:新聞の対応が違う is the next entry in this blog.

Find recent content on the main index or look in the archives to find all content.

Pages

Powered by Movable Type 4.21-ja

管理人への連絡は、
こちらからどうぞ
問い合わせフォーム