[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29873] Re: cgi.rbのDoS脆弱性について

From: "U.Nakamura" <usa@...>
Date: 2006-11-06 07:46:54 UTC
List: ruby-dev #29873
こんにちは、なかむら(う)です。

In message "[ruby-dev:29826] Re: cgi.rbのDoS脆弱性について"
    on Nov.05,2006 19:30:31, <moonwolf@moonwolf.com> wrote:
| 外野につっこまれる前に内部でレビューを受けるようにするといいと思います。
| そうすれば実質1行のパッチに[ruby-dev:29745]のようにつっこまれる事態は避
| けられました。

内部でレビューをした結果でもつっこまれることになる場合もある、
とか、つっこまれることはわかっていてもその時点で可能な範囲の
行動を取った、ということもあるんですけどね。


脆弱性に対する対応の方針が確立していない状態で、目の前に外部
で公開されてしまった脆弱性があるという時点で、やるべきことは
以下の二点に集約されます。

(1) 目の前の脆弱性に対してどう対応するか
(2) 今後も含めて、脆弱性に対する対応の方針をどうするか

(2)の結論が出なければ、(1)に対して適切な対応をすることはでき
ません。
当たり前ですよね、方針がないんだから。
では、(2)の結論が出るまで(1)を放置していいかというと、もちろ
んそんなわけもありません。
と、いうことは、この状況下でできることは、(2)の結論を待たずに
とにかく最低限必要な範囲で合意を集約した上で(1)の対応を行って
おき、それとは別個に(2)の議論を進める、ということになります。


今回の脆弱性の対応について、稚拙であるという指摘や不十分であ
るという指摘は甘んじて受けましょう。
でも、議論してねーだろとか独断だろなどと、勝手な予断を元に文
句を付けるのはいい加減にしてください。


それでは。
-- 
U.Nakamura <usa@garbagecollect.jp>


In This Thread