11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

参 考 情 報<br />

ホワロアテペーパー<br />

ASP.NET Forms Authentication: "Best Practices for Software Developers" -<br />

http://www.foundstone.com/resources/whitepapers/ASPNETFormsAuthentication.pdf<br />

"The FormsAuthentication.SignOut method does not prevent cookie reply attacks in ASP.NET applications" -<br />

http://support.microsoft.com/default.aspx?scid=kb;en-us;900111<br />

ヂール<br />

<br />

Add N Edit Cookies (Firefox extension): https://addons.mozilla.org/firefox/573/<br />

4.4.8 CAPTCHA のテステ (<strong>OWASP</strong>-AT-008)<br />

概 要<br />

CAPTCHA(Completely Automated Public Turing test to tell Computers and Humans Apart)は、タメリヱザリシホヱシテシトの<br />

1 種 であり、ケヱピャーソによって 応 答 が 生 成 されないようにするため、 多 くのウェブアプヨクーサュヱに 使 わわれています。 生<br />

成 された CAPTCHA が 破 られなくても、CAPTCHA の 実 装 はしばしば 脆 弱 です。この 節 ではその 種 の 攻 撃 について 説 明 しま<br />

す。<br />

解 説<br />

CAPTCHA は 認 証 機 能 ではありませんが 下 記 についてとても 効 果 的 に 使 わわれます。8<br />

• 列 挙 攻 撃 (ルギイヱ、ヤーゴ 登 録 、パシワロードヨスットのフェーマは、 列 挙 攻 撃 にしばしば 脆 弱 です。CAPTCHA がな<br />

ければ、 攻 撃 者 は 正 しいヤーゴ 名 、 電 話 番 号 や 他 の 機 密 情 報 を 短 時 間 に 略 取 できます。)<br />

• 短 時 間 に 望 ましくない 多 くの GET/POST ヨキウシトを 自 動 送 信 すること。( 例 、SMS、MMS、 電 子婡 ミーラのフョッディヱ<br />

ギ) CAPTCHA によりリート 制 限 できます。<br />

• 人 間 にだけ 使 わわれるべきアォウヱトの 自 動 生 成 と 利 用 。( 例 、web ミーラアォウヱトの 生 成 とシパマ 送 信 )<br />

• 宣 伝 活 動 、いやがらせ、 破 壊 活 動 となるブルギ、フェーョマ、Wiki への 自 動 投 稿 。<br />

• アプヨクーサュヱからの 機 密 情 報 の 大 量 取 得 、 誤 用 をする 自 動 的 攻 撃 。<br />

CAPTCHA を CSRF 攻 撃 への 防 御 として 使 うことは 推 奨 されません。(CSRF 攻 撃 にはより 良 い 対 策 があるためです。)<br />

以 下 、 多 くの CAPTCHA の 実 装 に 共 通 する 脆 弱 性 について 示 します。8<br />

• CAPTCHA 画 像 が 弱 く、( 複 雑 な 画 像 認 識 サシテマがなくても) 既 に 破 った CAPTCHA と 比 較 するだけで 特牐 定 可 能 で<br />

す。<br />

• CAPTCHA の 質 問 は 答 が 非 常 に 限 定 されています。<br />

146

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!