Slide 26
Slide 26 text
評価結果の実例 - セキュリティ - 2011年
l 2点
Ø 通常のBASIC認証だけではなく、アプリ側で細かいパーミッションを実現で
きている点はいい⼯夫かと思いました。やり⽅を統⼀したかったというのは
わかりますが、パスワードを⽣で保存している点はさすがにいただけません。
ハッシュ化⾃体はPHPならば簡単に⾏えるので、リリースまでに対応してお
くことをオススメします。
l 2点
Ø Oracleに接続するユーザーの権限が何でもありな権限だったのでもっと制限
をかけたユーザーを設定しないと⾏けないのではかと思う。多⼈数にプログ
ラムを配布して利⽤するならばなおのことこういった部分で配慮がいるかと。
l 2.5点
Ø 時刻だけをシードにIDを⽣成しているのが怖かったです。ビジネス的にも致
命的な⽋陥に思えます。コードレビューなどで発⾒できなかったでしょうか。