[#40361] 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...>

藤岡です。

55 messages 2004/12/07
[#40362] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/07

まつもと ゆきひろです

[#40363] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/07

藤岡です。

[#40364] Re: 1.8のcgi/session.rb — akira yamada / やまだあきら <akira@...> 2004/12/07

2004-12-07 (火) の 22:09 +0900 に Takeyuki Fujioka さんは書きました:

[#40365] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40366] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40367] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40368] Re: 1.8のcgi/session.rb — Tietew <tietew-ml-ruby-list@...> 2004/12/08

Tietew です。

[#40369] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40370] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40371] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40372] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40375] Re: 1.8のcgi/session.rb — akira yamada / やまだあきら <akira@...> 2004/12/08

Takeyuki Fujioka wrote:

[#40377] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40378] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40379] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40380] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40384] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40386] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40398] Re: 1.8のcgi/session.rb — 植田裕之 <ueda@...> 2004/12/13

植田@ネットフォレストと申します。

[#40399] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[#40400] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/13

藤岡です。

[#40401] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[#40403] Re: 1.8のcgi/session.rb — TAKAHASHI Masayoshi <maki@...> 2004/12/13

高橋征義です。

[#40404] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[ruby-list:40402] Re: 1.8のcgi/session.rb

From: "H.Shimura" <shimurahiroyuki@...>
Date: 2004-12-13 10:30:59 UTC
List: ruby-list #40402
		志村

In message "[ruby-list:40401] Re: 1.8のcgi/session.rb", 
<1102931836.082028.29269.nullmailer@x31.priv.netlab.jp>, 
Yukihiro Matsumoto wrote...

 >|これだけ大きな変更だと考えると、
 >|cgi/session を 非推奨にして、
 >|別名のライブラリにするというのは
 >|選択肢としてあってもいいような気がします。いかがでしょうか。
 >
 >非推奨にする(積極的に対応しなければ残ってしまう)程度でいい穴
 >ではないように思いますが、いかがでしょうか。というか、セキュ

非推奨で残すのはちょっと危険だと思います。
知らずに使い始める or 継続して使い続ける 可能性を考えると不安です。

 >また、大きな変更とおっしゃいますが、外側からセッションIDを注
 >入するような(私の目から見たら不正な)ことをしなければ、問題は
 >発生しないはずです。

確かに、ここで cgi/session の動作が変わるのも大変かもしれません。
しかし、
他の環境(僕のようにPHPから) から Ruby に環境を変えた時、
無効なセッションIDがきたら「当然」エラーだろうと思ってプログラムしていて
大きなセキュリティホールを開けてしまうような心配もあります。
その時、たとえ非推奨であっても、cgi/session が使用可能な形で付属してるのは
名前が名前なだけに、間違えて使ってしまいそうで不安です。
# 杞憂ですか?
---------------------------------------+---------+---------+以上 2004/12/13

志村弘之  mailto: shimurahiroyuki@obun.co.jp


In This Thread