Standing on the Shoulder of Linus

Home / 2013 / 10月 / 28 / WordPress セキュリティを考える会第三回を開催しました。

WordPress セキュリティを考える会第三回を開催しました。

WordPress セキュリティを考える会第三回を開催しました。第一回、第二回は東京での開催でしたが、今回は名古屋(株式会社ニューキャスト セミナールーム、愛知県名古屋市東区葵3-22-8)で開催しました。

東京と名古屋と、開催地が異なることもあり参加者が被らなかったため、前半は第二回の資料をベースにしました。

WordPress セキュリティを考える会、SQLインジェクション、CSRF from Fumito Mizuno

プラグインを作るときのお作法について。関数等に前置詞(プレフィックス)を付けることで、WordPress 本体の関数名とバッティングすることが防げます。とはいえ、前置詞を付けていないプラグインもあります。そのような場合は、プラグインを修正してください。

セキュリティ面でも、お作法が用意されています。特にスライドで取り上げた、「SQL インジェクション対策にプリペアードステートメントを使う」「CSRF 対策に、settings API(nonce を自動発行してくれる)を使う」は、ガイドラインに従うと、ほぼ確実に(=WP本体にバグが無い限り) SQL インジェクション/CSRF を防ぐ事ができます。とはいえ、こちらもガイドラインに従っていないプラグインがあります。公式ディレクトリに登録されているプラグインでも、ガイドラインに従っていないことがあるのでご注意ください。

後半では、個別のプラグインを取り上げて、コードの書き方等をチェックしました。$_POST をそのまま使っていたり、wpdb::prepare の使い方がおかしかったり、様々な問題が見つかりました。ダウンロード数が多い事や、公式ディレクトリでユーザーの評価が高い事は、プラグインの機能や使い勝手の評価には参考になります。しかし、ガイドラインに従っているか、セキュリティ面で不安は無いか、といった評価とは結びつきません。

なので、もしプラグインを使うのであれば、実装がきちんとしているかどうか自分で調べる、という作業が必要になりますね。個人のブログならまだしも、お客さんのサイトでプラグインを使用するのであれば、使用するプラグインのチェックは必須となるでしょう。

次回以降の開催計画は、http://wpsecurity.doorkeeper.jp/でお知らせします。

関連

Posted in seminar | Tagged セキュリティ, 名古屋
← WordPress プラグインでの関数名はプレフィックスを付ける FuelPHP 勉強会 at 東海 vol.5 に参加しました。 →

アーカイブ

人気の投稿とページ

  • キンドル本を印刷する(PDFに変換する)方法
  • 名古屋駅から国際センターまでの道のり(徒歩)
  • AGPL ライセンス(GPLとは似ているが違いもある)
  • 6年使ったイーモバイル(Y!mobile)を解約手続。店頭でSIM返却
  • JP-Secure SiteGuard WP Pluginは不正ログイン防止に役立つか

プロフィール

水野史土:月70万PVホームページ制作会社のレスキューワーク株式会社で、PHPソフトウェアのサポートを行っている。concrete5コミュニティリーダー、Novius OSコアコード貢献者でもある。 詳しくは管理者詳細参照。
大好評WordPress書籍「WordPressユーザーのためのPHP入門 はじめから、ていねいに。」サポートページ

Copyright © 2015 Standing on the Shoulder of Linus.