Slide 24
Slide 24 text
その他に考えるべきことの例
✅ 平文通信を使っていないか
✅ 適切量のログ出力しているか
✅ 入力値をログ出力していないか
✅ ネットワークは多層化されているか
✅ DBに外部から接続させていないか
✅ CDNによって別ユーザに提供されないか
✅ 改ざん対策はなされているか
✅ 内部犯行対策はなされているか
✅ セッション有効期間は適切か
など
✅ セッションハイジャック対策
✅ セッションフィーセクション対策
✅ 暗号アルゴリズム・強度・暗号利用モード
✅ ハッシュアルゴリズム・ソルト・ストレッチ
✅ 攻撃者にわかりやすい情報を与えていないか
✅ クッキー属性(Secure, HttpOnly)
✅ 適切なリカバリー手順はあるか
✅ SSL終端はどこか
✅ TLSバージョンは適切か
✅ HTTP/HTTPSが混在しないか 24