11.05.2014 Views

OWASP テスティングガイド

OWASP テスティングガイド

OWASP テスティングガイド

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

<strong>OWASP</strong> Testing Guide v3.0<br />

さらに 多 くの 情 報 についてはこちらを 御 覧 ください: キッカーの 属 性 のテシト<br />

参 考 文 献<br />

ホワロアテペーパー<br />

• RFC 2965 「HTTP 状牮 態 管 理 機 構 (“HTTP State Management Mechanism”)」<br />

• RFC 1750 「スカャヨティのための 不 規 則 性 の 推 奨 (“Randomness Recommendations for Security”)」<br />

• 「シトリヱザ・アトョキソと TCP/IP サークヱシ 番 号 分 析 (“Strange Attractors and TCP/IP Sequence Number Analysis”)」:<br />

http://www.bindview.com/Services/Razor/Papers/2001/tcpseq.cfm<br />

• 相 関 係 数 (Correlation Coefficient): http://mathworld.wolfram.com/CorrelationCoefficient.html<br />

• ENT: http://fourmilab.ch/random/<br />

• http://seclists.org/lists/fulldisclosure/2005/Jun/0188.html<br />

• Darrin Barrall: 「 自 動 化 キッカー 分 析 ("Automated Cookie Analysis")」–<br />

http://www.spidynamics.com/assets/documents/SPIcookies.pdf<br />

• Gunter Ollmann: 「ウェブ・プーシのスッサュヱ 管 理 ("Web Based Session Management")」-<br />

http://www.technicalinfo.net<br />

• Matteo Meucci:「MMS 詐 欺 ("MMS Spoofing")」- www.owasp.org/images/7/72/MMS_Spoofing.ppt<br />

ヂール<br />

• <strong>OWASP</strong> の WebScarab はスッサュヱ・トーキヱの 分 析 機 構 を 特牐 徴 としています。「スッサュヱ 識 別 子婡 の 強 度 を Web Scarab でテシト<br />

する 方 法 」をお 読 みください。<br />

• Foundstone CookieDigger - http://www.foundstone.com/resources/proddesc/cookiedigger.htm<br />

4.5.2 クチキーの 属 性 のテステ(<strong>OWASP</strong>-SM-002)<br />

概 要<br />

キッカーは、( 典 型 的 には 他 のヤーゴをねらう) 悪 意 を 持 ったヤーゴにとって、 鍵 となる 攻 撃 の 担 体 であることが 多 く、アプヨク<br />

ーサュヱには 常 にキッカーの 保 護 のための 不 断 の 努 力 を 続 ける 義 務 があります。この 節 では、アプヨクーサュヱがキッカーを<br />

割 り 当 てる 時 に 必 要 な 予 防 措 置 をどのようにとれるか、これらの 属 性 が 正 しく 構 成 されていることをどのようにテシトするかを<br />

見 てゆきます。<br />

165

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!