[#29736] [提案] Kernel#p をもっと便利に — "Yusuke ENDOH" <mame@...>

遠藤侑介と申します。

19 messages 2006/11/01

[#29765] merge with YARV — SASADA Koichi <ko1@...>

 ささだです。

16 messages 2006/11/03

[#29767] 1.8 proposal of RUBY_PATCHLEVEL — URABE Shyouhei <root@...>

-----BEGIN PGP SIGNED MESSAGE-----

52 messages 2006/11/04
[#29771] Re: 1.8 proposal of RUBY_PATCHLEVEL — Shugo Maeda <shugo@...> 2006/11/04

前田です。

[#29925] ruby -v — Urabe Shyouhei <shyouhei@...>

卜部です。

28 messages 2006/11/24

[#29964] 1.8, 1.9, svn化, などなどのまとめ — "U.Nakamura" <usa@...>

こんにちは、なかむら(う)です。

15 messages 2006/11/28

[#29970] BUG: Incorrect handling of Ignorecase matching (regex.c of 1.8.5) — "きむらこういち" <hogemuta@...>

木村です。

15 messages 2006/11/28

[ruby-dev:29877] Re: cgi.rbのDoS脆弱性について

From: MoonWolf <moonwolf@...>
Date: 2006-11-06 10:01:13 UTC
List: ruby-dev #29877
MoonWolfです。

U.Nakamura wrote:
> | なぜU.Nakamuraさんが指摘を甘んじて受けているのでしょうか?
> 
> 稚拙であるし不十分である、と思っているからですよ。

他の人が指摘を甘んじて受けていないのに、なぜU.Nakamuraさんが
受けているのかがよくわかりません。
個人的な意思表明ですよね?
セキュリティに関する体制の代表としての意見ではないでしょう。
U.Nakamuraさん一人が「稚拙であるし不十分である、と思って」いたところで
その認識を体制として共有できていますか?

> | U.Nakamuraさんはどういった立場の人なんですか?
> 
> www.ruby-lang.orgに今回の脆弱性の記事を載せる作業を行った人で
> す。

www.ruby-lang.orgに記事を載せる作業とセキュリティに直接関係がありますか?
優先度を判断する人、パッチを作る人、レビューする人、記事を掲載する人、
分担として別ではありませんか?

> | security@ruby-lang.orgの有志でパッチを作る作業を行った人なのですか?
> 
> YesともNoとも言えます。
> 当初の記事を掲載した時点では私はsecurity@ruby-lang.orgの中の
> 人ではありません。

当初の記事を掲載した時点では、あなたは単にwww.ruby-lang.orgに記事を載せ
るという役割であって、security@ruby-lang.orgの中の人ではなかったのです
ね。パッチを作った人でもないと。
その時点では、あなたが指摘を甘んじて受ける必要はないと思います。

パッチを説明なしに差し替えた時点ではsecurity@ruby-lang.orgの中の人だった
のですか?
パッチを差し替えたのはsecurity@ruby-lang.orgの判断だったのですか?

> | で、実際のところ私の予断は事実とは異なったのですか?
> | 議論は行われたのですか?
> | レビューは行われたのですか?
> 
> 脆弱性に対する一般的な対応方法と体制については議論が行われて
> います(って、ここにずらずらと並んでるじゃん)。

今回の脆弱性への対応に関する議論、レビューのことを言っています。

ここはsecurity@ruby-lang.orgではありませんけど、中の人たちは議論に参加し
てくれているのでしょうか?
ruby-devでだけ議論してセキュリティポリシーを決めようとするのに
問題は感じませんか?(別に英語圏の人も含めて議論しろとまではいいません)

> www.ruby-lang.orgに載せた記事に関しては、レビューは行われまし
> た。

今回の脆弱性についてもレビューが行われて、その結果があのような対応になっ
たのですね。
対策の済んだ記事に関する議論であれば公開しても問題ないと思いますが、
そのレビューを見ることはできますか? できれば読んでみたいです。

In This Thread