[#44310] プログラムに対して意図したとおりの文字列を渡す方法 — "Information Kanasansoft" <kanasansoft@...>

kanasanです。

9 messages 2007/12/05

[#44332] クラス:相互参照系の作成方法について質問です — "Saburoh Sakai" <sabroh@...>

はじめまして、さかいと申します。

12 messages 2007/12/11

[#44366] Rake改善プロジェクト — "Hajime Hoshi" <hajimehoshi@...>

東京大学修士 1 年の星一と申します。

14 messages 2007/12/19

[ruby-list:44307] Re: DRbObject が直接参照されることは無いのでしょうか

From: Masatoshi SEKI <m_seki@...>
Date: 2007-12-04 14:12:31 UTC
List: ruby-list #44307
咳といいます。

On 2007/12/04, at 22:04, Toshiyuki Takaki wrote:

> 高木ともうします。
>
> dRuby でアプリケーションを作成しています。
> セキュリティ面について、教えてください。
>
>
> 下記のような場合は内部オブジェクトが参照されて問題ないのですが、
> それ以外の方法で内部オブジェクト参照される危険性があるので 
> は無いかと気にしています。
>
>    front = DRbObject.new_with_uri(uri)
>    inner_object = front.inner_object()
>
>
> # 多分対策しているんじゃないかと思っているのですが...

object_idがわかるなら、直接参照可能です。
そして、IdConvを差し替えれば対策できます。

しかし、
そういった悪意をもったなにかを気にする状況に(それが危険であ 
るような状況に)、
dRubyは向かないように思います。


dRubyはセキュリティ面に関してほとんどなにもしません。
# Rubyのメソッドの可視性程度の制御

外部から自由にアクセスできるところで運用すべきではありません。
安全なネットワーク、あるいはマシンを準備して運用できないもの 
でしょうか?



In This Thread