パスワードを忘れた? アカウント作成
この議論は賞味期限が切れたので、アーカイブ化されています。 新たにコメントを付けることはできません。

AppleとGoogleが修正し、Microsoftが修正しなかった脆弱性とは」記事へのコメント

  • 「バグではなく仕様です」なんてのはAppleもGoogleもさんざん振りかざしてきたことだし、
    AppleやGoogleも含めて標準仕様に完全準拠しているものでもない
    というより今のMSと比べるとAppleやGoogleのほうが勝手に標準仕様を拡張して変えてくのが大好きなところだからね

    逆にMSは過去との互換性を確保するために「バグではなく仕様です」を使うことが多いところ

    また、

    > 'unsafe-inline'によるインラインスクリプトの有効化が問題とする見方もあるが、
    > どのような場合でもクロスサイトアクセスはブロックすべきであるとTalosは主張する

    とあるとおり、そもそも今回の話は一方的にMSが悪いというものですらない

    • by Anonymous Coward

      'unsafe-inline'は攻撃者の都合で設定できるんじゃないの?

      • by Anonymous Coward on 2017年09月11日 0時01分 (#3276994)

        中間攻撃者がいる前提ではそもそもHTTP使ってる時点で何やっても無駄
        HTTPSを使えば改ざんされないからまともなサイト(unsafe-inlineをそもそも使わない)なら問題ない

        つまるところ攻撃される前提ならunsafe-inlineを使わないことが重要で、
        それをあえて使うような性善説社内イントラシステムとかではMSの対処のほうが過去互換性などの面でメリットとなる点がある

        だから今回の件でMSを攻撃している人はほとんどいない
        アンチMSが必死に大声で暴れているだけ

        親コメント

海軍に入るくらいなら海賊になった方がいい -- Steven Paul Jobs

処理中...