From: Masatoshi SEKI Date: 2007-12-04T23:12:31+09:00 Subject: [ruby-list:44307] Re: DRbObject が直接参照されることは無いのでしょうか --Apple-Mail-1--572978757 Content-Type: text/plain; charset=ISO-2022-JP; format=flowed; delsp=yes Content-Transfer-Encoding: 7bit 咳といいます。 On 2007/12/04, at 22:04, Toshiyuki Takaki wrote: > 高木ともうします。 > > dRuby でアプリケーションを作成しています。 > セキュリティ面について、教えてください。 > > > 下記のような場合は内部オブジェクトが参照されて問題ないのですが、 > それ以外の方法で内部オブジェクト参照される危険性があるので > は無いかと気にしています。 > > front = DRbObject.new_with_uri(uri) > inner_object = front.inner_object() > > > # 多分対策しているんじゃないかと思っているのですが... object_idがわかるなら、直接参照可能です。 そして、IdConvを差し替えれば対策できます。 しかし、 そういった悪意をもったなにかを気にする状況に(それが危険であ るような状況に)、 dRubyは向かないように思います。 dRubyはセキュリティ面に関してほとんどなにもしません。 # Rubyのメソッドの可視性程度の制御 外部から自由にアクセスできるところで運用すべきではありません。 安全なネットワーク、あるいはマシンを準備して運用できないもの でしょうか? --Apple-Mail-1--572978757--