[#40361] 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...>

藤岡です。

55 messages 2004/12/07
[#40362] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/07

まつもと ゆきひろです

[#40363] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/07

藤岡です。

[#40364] Re: 1.8のcgi/session.rb — akira yamada / やまだあきら <akira@...> 2004/12/07

2004-12-07 (火) の 22:09 +0900 に Takeyuki Fujioka さんは書きました:

[#40365] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40366] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40367] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40368] Re: 1.8のcgi/session.rb — Tietew <tietew-ml-ruby-list@...> 2004/12/08

Tietew です。

[#40369] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40370] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40371] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40372] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40375] Re: 1.8のcgi/session.rb — akira yamada / やまだあきら <akira@...> 2004/12/08

Takeyuki Fujioka wrote:

[#40377] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40378] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40379] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40380] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40384] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40386] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40398] Re: 1.8のcgi/session.rb — 植田裕之 <ueda@...> 2004/12/13

植田@ネットフォレストと申します。

[#40399] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[#40400] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/13

藤岡です。

[#40401] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[#40403] Re: 1.8のcgi/session.rb — TAKAHASHI Masayoshi <maki@...> 2004/12/13

高橋征義です。

[#40404] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[ruby-list:40409] Re: 1.8のcgi/session.rb

From: とみたまさひろ <tommy@...>
Date: 2004-12-13 16:10:12 UTC
List: ruby-list #40409
とみたです。

On Tue, 14 Dec 2004 00:16:40 +0900
Yukihiro Matsumoto <matz@ruby-lang.org> wrote:

> |ええと、ちゃんと議論を理解できてないかもしれないんですが、問題は、「サー
> |バ側に存在しないセッションIDがブラウザから渡されてきたときに、そのIDを
> |そのまま使ってしまう」ということだけなんですよね。
> |
> |であれば、「サーバ側に存在しないセッションIDがブラウザから渡されてきて
> |も、そのセッションIDを使わずに、セッションIDが渡されなかった時と同じよ
> |うに振る舞う」というので良いのではないでしょうか。
> 
> 基本的に[ruby-list:40368]におけるTietewさんのアイディアと同
> じですよね。

あ、既出でしたね。すいません (^^;

> |例外が勝手にあがるようになってしまうと、互換性が失われて、結構大変なこ
> |とになると思います。あちこちで悲鳴があがりそうな…。
> 
> その場合、[ruby-list:40388]についてどう思いますか。

志村さんの発言ですよね。

> 攻撃者が自分で作ったIDか、新たにその場で発行されたIDかによらず、
> Webセッションの途中で有効なセッションIDを取得出来てしまうという点で
> 問題があります。

これがよく理解できてないです。「新たにその場で発行されたID」でもダメだ
というなら、「ブラウザからセッションIDが渡されない場合に新規セッション
を開始する」というのもダメだということですよね。

もしかして志村さんの発言は、「CGI::Session.new のデフォルトの振る舞い
(ブラウザがセッションIDを持っていないときに自動的にセッションをスター
トする)を変更した方が良い」ということでしょうか。

であれば、「存在しないセッションIDを指定された時の振る舞い」の話題とは
また異なる話題だと思います。

-- 
とみたまさひろ <tommy@tmtm.org>

In This Thread