[#40361] 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...>

藤岡です。

55 messages 2004/12/07
[#40362] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/07

まつもと ゆきひろです

[#40363] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/07

藤岡です。

[#40364] Re: 1.8のcgi/session.rb — akira yamada / やまだあきら <akira@...> 2004/12/07

2004-12-07 (火) の 22:09 +0900 に Takeyuki Fujioka さんは書きました:

[#40365] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40366] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40367] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40368] Re: 1.8のcgi/session.rb — Tietew <tietew-ml-ruby-list@...> 2004/12/08

Tietew です。

[#40369] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40370] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40371] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/08

まつもと ゆきひろです

[#40372] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/08

藤岡です。

[#40375] Re: 1.8のcgi/session.rb — akira yamada / やまだあきら <akira@...> 2004/12/08

Takeyuki Fujioka wrote:

[#40377] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40378] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40379] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40380] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40384] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/09

まつもと ゆきひろです

[#40386] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/09

藤岡です。

[#40398] Re: 1.8のcgi/session.rb — 植田裕之 <ueda@...> 2004/12/13

植田@ネットフォレストと申します。

[#40399] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[#40400] Re: 1.8のcgi/session.rb — Takeyuki Fujioka <fuji@...> 2004/12/13

藤岡です。

[#40401] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[#40403] Re: 1.8のcgi/session.rb — TAKAHASHI Masayoshi <maki@...> 2004/12/13

高橋征義です。

[#40404] Re: 1.8のcgi/session.rb — Yukihiro Matsumoto <matz@...> 2004/12/13

まつもと ゆきひろです

[ruby-list:40439] Re: cgi/session.rb のセッションIDとファイル名の作り方

From: Yukihiro Matsumoto <matz@...>
Date: 2004-12-17 07:12:11 UTC
List: ruby-list #40439
まつもと ゆきひろです

In message "Re: [ruby-list:40438] Re: cgi/session.rb  のセッションIDとファイル名の作り方"
    on Fri, 17 Dec 2004 15:42:46 +0900, とみたまさひろ <tommy@tmtm.org> writes:

|> 「十分に安全か」というのが問いだと思いますが、「おそらく」と
|> いうのが私の答えです。いや、実際検証したわけではないんですが。
|
|わざわざ半分にしている意図はなんだったんでしょうか。

わすれちゃいました。すいません。
たしか参考にしたコードがそうしてたような気がするのですが、で
も、PerlのCGI::Sessionは半分にしてないみたいですね。

|セッションIDを作るための元々の値からすると、情報量が 1/4 になっている
|ような気がして、重複する可能性が高くなってるような気がしたのですが、杞
|憂でしょうか。

空間の大きさはめちゃめちゃ小さくなってますね。
セッションIDの方は半分にしないってのも手かもしれませんね。
互換性の問題は少なそうだし。

|すいません、prefix のデフォルトが '' であることに、セキュリティ的な問
|題があるというのが良くわかってないです。どっかで議論されてましたでしょ
|うか。

個人的なメールのやりとりが行われました。結局はprefixがないと
tmpdirのファイルが狙い撃ちされる危険性があるのではということ
でした。以前は外側から任意のセッションIDを注入できましたし。
でも、考えてみたらセッションデータのファイル名を生成する時に
もう一段MD5をかけているので心配する必要はなかったかもしれま
せんね。

In This Thread