11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

参 考 情 報<br />

ホワロアテペーパー<br />

[1] [Definition] Wikipedia, Definition of Two Factor Authentication<br />

http://en.wikipedia.org/wiki/Two-factor_authentication<br />

[2] [SCHNEIER] Bruce Schneier, Blog Posts about two factor authentication 2005,<br />

http://www.schneier.com/blog/archives/2005/03/the_failure_of.html<br />

http://www.schneier.com/blog/archives/2005/04/more_on_twofact.html<br />

[3] [Finetti] Guido Mario Finetti, "Web application security in un-trusted client scenarios"<br />

http://www.scmagazineuk.com/Web-application-security-in-un-trusted-client-scenarios/article/110448<br />

[4] [SilentBanker Trojan] Symantec, Banking in Silence<br />

http://www.symantec.com/enterprise/security_response/weblog/2008/01/banking_in_silence.html<br />

[5] [Nordea] Finextra, Phishing attacks against two factor authentication, 2005<br />

http://www.finextra.com/fullstory.asp?id=14384<br />

[6] [SMSOTP] Bruce Schneier, “Two-Factor Authentication with Cell Phones”, November 2004,<br />

http://www.schneier.com/blog/archives/2004/11/twofactor_authe.html<br />

[7] [Transaction Authentication Mindset] Bruce Schneier, "Fighting Fraudulent Transactions"<br />

http://www.schneier.com/blog/archives/2006/11/fighting_fraudu.html<br />

[8] [Blended Threat] http://en.wikipedia.org/wiki/Blended_threat<br />

[9] [GUNTEROLLMANN] Gunter Ollmann, “Web Based Session Management. Best practices in managing HTTP-based client sessions”,<br />

http://www.technicalinfo.net/papers/WebBasedSessionManagement.htm<br />

4.4.10 レースケンヱデァシュンヱのテステ (<strong>OWASP</strong>-AT-010)<br />

概 要<br />

リーシケヱディサュヱとは、ある 処 理 がソイポヱギによっては 他 の 処 理 に 影 響 し 予 期 せぬ 結 果 を 生 み 出 すことです。ボラタシ<br />

リッドのアプヨクーサュヱにおいて、 同 じデーソついて 処 理 が 実 行 される 際 に 見 られます。リーシケヱディサュヱはその 性 質<br />

のためテシトが 難 しいです。<br />

解 説<br />

あるプルスシが 他 のイプヱトの 順 序 あるいはソイポヱギに 厳 密 あるいは 予 期 せずに 依 存 すると、リーシケヱディサュヱが 発 生<br />

するかもしれません。ウェブアプヨクーサュヱにおいては 多 くのヨキウシトが 同 時 に 処 理 され、 開 発 者 は 並 列 実 行 についてフ<br />

リーマワローキ、あるいは、コーバ、プルギョポヱギ 言 語 に 任 せてしまうかもしれません。 以 下 では 単 純 化 された 例 を 用 いて、 両<br />

方 のヤーゴ(シリッド)が 同 じアォウヱトでルギイヱし 預 金 口 座 へ 送 金 しようとする 場 合 について、ウェブアプヨクーサュヱのトョ<br />

ヱゴキサュヱ 処 理 における 潜 在 的 な 並 列 実 行 の 問 題 を 説 明 します。<br />

152

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!