From: matz@... (Yukihiro Matsumoto) Date: 2003-11-01T22:15:22+09:00 Subject: [ruby-dev:21808] Re: access ENV on $SAFE==4 まつもと ゆきひろです In message "[ruby-dev:21804] Re: access ENV on $SAFE==4" on 03/11/01, Hidetoshi NAGAI writes: |以下の仕様でのパッチです. | |重要な点は,ENV のアクセス拒否の場合に例外を返すのではなく, |環境変数が存在しない場合と同様に nil を返すようにしたことです. |その他 ENV.keys 等で,アクセス拒否の環境変数については |その環境変数が存在しない場合と同様になるようにしました. | |# 定数については例外があがります. | |これは,例外をあげてしまうとその環境変数の存在が知られるため, |その環境変数に関連するアプリケーションの存在が察知されて |攻撃の糸口になってしまうことを回避するためです. 挙動についてはもう異論ないです。あとは名前か。 insecure_ref_allowingsはまだ気に入らないので。 外人たちに聞いてみるかなあ。