<< 2007/09/ 1 1. デスノートアニメ見た
2. PEAR_PackageFileManager_Cli で pear パッケージを作る
2 1. Perlベストプラクティスを買っちゃいそうな自分がいる
3 1. 隠すことによるセキュリティの向上は望めない、が原則では?
2. Cperl-modeを使おうかどうしようか
4 1. Cperl-mode 重すぎと思ったら Emacs の問題だったか?
5 1. Mac 使っててもフツーの人にはキモがられるのがオチです、きっと
2. 思い出した ICU だ。
6 1. Perlリハビリまとめ
7 1. Emacs の M-x grep をマルチエンコーディングに
2. バージョン番号…
8 1. PHP 5.2.1 以降は pecl で Syck か
9 1. iPod Touch の面白そうなところ
10 1. IEのドメイン当たりクッキー数の上限が20から50に増えるらしい
2. もやもやしたものがありますねぇ
11 1. svndumpfilter は意外と使えない
12 1. そりゃLL使いでも低レベルを知っているに越したことはないに決まっている
13 1. svnadmin dump した結果を覗く
14 1. dump file の手作業での修正を試みる
15 1. 長野1日目
16 1. 長野2日目
17 18 1. zsh やっぱ戻した
2. 手作業修正 -> load 完了
19 1. 要はどこでツッパるかってことなのでは?
20 1. マトリクスごっこ
21 1. 「当たりの付け方」と「何を為さざるべきか」
22 1. Ruby の Test::Unit で使える assertion
2. link を相対で張るのって難しいんだね
23 1. レゴマインドストームが Mac 対応してる
24 1. 上のレイヤーに絞ってみる
2. crontab モジュールで warning
25 1. periodic と run-parts
26 1. Tramp を使ってみた
27 28 1. Puppet ダウンロードできる?
29 1. LL AHP
30 1. Yet Another Geekmonkey
>>
トップ «前の日記(2007-09-02) 最新 次の日記(2007-09-04)» 編集

2007-09-03 [長年日記]

_ 隠すことによるセキュリティの向上は望めない、が原則では?

スラッシュドット ジャパン | サーバのバージョンは隠すのが常識?

これはー。

隠すことによるセキュリティの向上は望めないことを自覚したうえでやってね

という話に尽きる気がする。

こういったサーバ情報をわざわざ表示する必要はありません。

というのはその通りなんだけど、タイトルの「5分でできるセキュリティ向上」には役に立っていないことは触れなくていいんだろか。

さらに言うと個人的にはこの手の話は

  • バージョン情報を隠す/隠さない
  • 最新のバージョンを使う/使わない

以外に、

  • バージョンはそのままでパッチを当てる

という選択肢が存在していることがもっと広く知られてほしいという気がするかなぁ。意外にね「あー Apache のそのバージョンには脆弱性が云々…」てなことを「得意げに」言う人ほどその情報だけを鵜呑みにしてて、いや、パッチ当たってるんですけど、と軽く反論してみても全然聞いてなかったりするんですよね。そういうのって、本人は聞き流しちゃってるからなんともないでしょうけど、ハタから見てるとかなり恥ずかしいですよ。

あと .svn がどうたらというのはその前段階から対策取るのが本筋で、ステージングサーバから本番への反映の際にルールで弾けばいいような気がするんだけど、それじゃダメなのかな。rsync だろうが WinSCP だろうが exclude の設定はあるよ。そのうえでサーバ側で Deny するのはアリだと思うけど、Deny の設定はあくまでスタートに過ぎない気がする。.svn が誤って上がってる場合があるってことは *~ とかも上がってるよね、きっと。*~ は上がってなくても .1 とかは上がってるかもしんない。

/* 実際、昔引き継いだサーバはそんなんばっかだった。バージョン管理もしてないから .bak.old とか訳の分からないものだらけ。 */

その辺のプロセスを見直さないと、セキュリティの向上を謳うことはできないんじゃないかなぁ。

p.s. はてブコメントの「例えば PHP を使わない」に軽く吹いた。

_ Cperl-modeを使おうかどうしようか

気分転換に Cperl-mode で編集してみようと思ったらデフォルトの色の設定があんまり気持ち悪いのでビビってしまった。ソッコー perl-mode に戻す。

反転はさすがに使わないでくれ。

……。

あー。もしかしてコレ、変な色にならないように書いていればそれなりに行儀良く書けていると判断することもできるのか? んーなんか重たい感じがするなぁ。

[追記] M-x customize をあれこれ眺めてみた。色の設定はとりあえずいじってみたけど、perl-mode みたいに $ だけは色を変えないとか、コメントの中は全部赤とかにはできないのかな? 重さは Customize の中から細かく調整できそう。

あとは色に目が慣れればなんとかなるかもしんない。

Invalid Face っていう設定項目があるから、なんか他のツールと組み合わせるとおかしな部分をどぎつくハイライトさせて矯正、っていう使い方はできそうだな。やらないけど。

Tags: Perl Emacs