<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>BoxHeadRoom &#187; PHP</title>
	<atom:link href="http://boxheadroom.com/tag/php/feed" rel="self" type="application/rss+xml" />
	<link>http://boxheadroom.com</link>
	<description>蝸牛の一歩</description>
	<lastBuildDate>Tue, 07 Feb 2012 13:41:06 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.6</generator>
	<language>ja</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>PHPが話題らしい</title>
		<link>http://boxheadroom.com/2008/01/31/php%e3%81%8c%e8%a9%b1%e9%a1%8c%e3%82%89%e3%81%97%e3%81%84</link>
		<comments>http://boxheadroom.com/2008/01/31/php%e3%81%8c%e8%a9%b1%e9%a1%8c%e3%82%89%e3%81%97%e3%81%84#comments</comments>
		<pubDate>Wed, 30 Jan 2008 18:40:10 +0000</pubDate>
		<dc:creator>boxheadroom</dc:creator>
				<category><![CDATA[whisper]]></category>
		<category><![CDATA[PC]]></category>
		<category><![CDATA[PHP]]></category>

		<guid isPermaLink="false">http://boxheadroom.com/2008/01/31/php%e3%81%8c%e8%a9%b1%e9%a1%8c%e3%82%89%e3%81%97%e3%81%84</guid>
		<description><![CDATA[思いつき（妄言）をメモ



Matzにっき： Attacking PHP
404 Blog Not Found：「PHPなめんな」と「(Perl&#124;Python&#124;Ruby)をなめんな」の違い
Matzにっき：PHP使いの反論
港区赤坂四畳半社長：スクリプト言語の美学
ぐらめぬ・ぜぷつぇんのはてダ

PHPでセキュアなプログラムを書くのは思われているよりは意外な落とし穴があいてて、バッドノウハウが多く必要で大変。なのかも。（たまにしか使わないから知らんけど。。。という人も必要に迫られてやむなく使うからアレなんでしょうけれども。）
たまにしか使わない人が、たまたま時間が無いなかで、でも必要に迫られてコードを書くときに、何も考えないで書いてもセキュアなWebアプリが書ける（後方互換性を考えない）PHPのサブセットが有ると便利なのかも。

[Z]PHPは定期的にネタにされる
&#34;どういうところで脆弱になりやすいのか、どこで初心者がミスしやすいのか、そこら辺を周知徹底させることが大事です。

たまにしか触らない（けど、たまに使わなきゃいけない）（私のようなズボラな）人間にとっては、情報収集自体が大変だったりするので。。。
それよりも、最初から落とし穴が無いPHPっぽいサブセットの言語が欲しい。
他のことは何もできなくていいから、MVCフレームワーク専用ミニミニ言語。
JAVAに対する、JAVAアプレット、みたいなサンドボックス。
たとえば、ORマッパーを標準でひとつ持つ代わりに、ファイルアクセスは基本禁止、生ＳＱＬ禁止、外部への接続も基本禁止、とか。
（ホワイトリスト方式で許可）。
高速な正規表現処理と、バイナリ用のベクトル演算エンジンがあれば標準関数は全部マクロでいいんじゃね？とか。
どうせ標準関数が多すぎて憶えられないし、とか。（って、それじゃPerl）
で、aspやactionscript 1.0 みたく、onClick(event)～とか、決め打ちの関数名を書くと、コールバックになる。
（Ajaxを考えると、 onMouseMove（）～、onRollOver～ なんかも欲しい。っていうか、インターフェースが決まってると、Ajaxなwidget側にも対応してもらいやすいし。）
MVCのVの部分も、mailform(あて先, ((項目名,文字数),,）みたいなコード一行でメールフォーム出現。
（最近のMVCフレームワークは、既にそうなってるみたい。）
fread(fp,読み込みサイズ)みたいなコードを書かなくてもオーバーフローしないように内部でバッファ処理。
で、エラーハンドリングは基本書かせない。
（要らないわけじゃないけど。。。想定外のデータが来たらアタックだと判断して、処理しない。）
コード量は、Web1ページにつき、一行80文字で、100行～200行。
イベント処理が簡素で、エラーハンドリングを書かずに済めば、これぐらいでおさまるんじゃないかな、とか。


	Tags: PC, PHP

	Related posts
	
	デスクトップをみっくみくにしてやんよ～♪「Apricot」でPythonが使えるように (0)
	PyOpenGLをインストールしてみる(Win) (0)
	「鉄腕アトム」とネット検索が終わらせたもの (0)
	「はてなロクロ」イカス　他 (0)
	Micropolis オープンソースなシムシティ (0)


]]></description>
			<content:encoded><![CDATA[<p>思いつき（妄言）をメモ<br />
<span id="more-1303"></span></p>
<div id="pukiwiki_content1" class="pukiwiki_content">
<ul class="list1" style="padding-left:16px;margin-left:16px">
<li><a href="http://www.rubyist.net/~matz/20080126.html#p04" rel="nofollow">Matzにっき： Attacking PHP</a></li>
<li><a href="http://blog.livedoor.jp/dankogai/archives/50993137.html" rel="nofollow">404 Blog Not Found：「PHPなめんな」と「(Perl|Python|Ruby)をなめんな」の違い</a></li>
<li><a href="http://www.rubyist.net/~matz/20080129.html#p01" rel="nofollow">Matzにっき：PHP使いの反論</a></li>
<li><a href="http://blog.so-net.ne.jp/shi3z/2008-01-30" rel="nofollow">港区赤坂四畳半社長：スクリプト言語の美学</a></li>
<li><a href="http://d.hatena.ne.jp/msakamoto-sf/20080129" rel="nofollow">ぐらめぬ・ぜぷつぇんのはてダ</a></li>
</ul>
<p>PHPでセキュアなプログラムを書くのは思われているよりは意外な落とし穴があいてて、バッドノウハウが多く必要で大変。なのかも。（たまにしか使わないから知らんけど。。。という人も必要に迫られてやむなく使うからアレなんでしょうけれども。）</p>
<p>たまにしか使わない人が、たまたま時間が無いなかで、でも必要に迫られてコードを書くときに、何も考えないで書いてもセキュアなWebアプリが書ける（後方互換性を考えない）PHPのサブセットが有ると便利なのかも。</p>
<ul class="list1" style="padding-left:16px;margin-left:16px">
<li><a href="http://zapanet.info/blog/item/1217" rel="nofollow">[Z]PHPは定期的にネタにされる</a><br />
&quot;どういうところで脆弱になりやすいのか、どこで初心者がミスしやすいのか、そこら辺を周知徹底させることが大事です。</li>
</ul>
<p>たまにしか触らない（けど、たまに使わなきゃいけない）（私のようなズボラな）人間にとっては、情報収集自体が大変だったりするので。。。<br />
それよりも、最初から落とし穴が無いPHPっぽいサブセットの言語が欲しい。</p>
<p>他のことは何もできなくていいから、MVCフレームワーク専用ミニミニ言語。</p>
<p>JAVAに対する、JAVAアプレット、みたいなサンドボックス。</p>
<p>たとえば、ORマッパーを標準でひとつ持つ代わりに、ファイルアクセスは基本禁止、生ＳＱＬ禁止、外部への接続も基本禁止、とか。<br />
（ホワイトリスト方式で許可）。</p>
<p>高速な正規表現処理と、バイナリ用のベクトル演算エンジンがあれば標準関数は全部マクロでいいんじゃね？とか。</p>
<p>どうせ標準関数が多すぎて憶えられないし、とか。（って、それじゃPerl）</p>
<p>で、aspやactionscript 1.0 みたく、onClick(event)～とか、決め打ちの関数名を書くと、コールバックになる。<br />
（Ajaxを考えると、 onMouseMove（）～、onRollOver～ なんかも欲しい。っていうか、インターフェースが決まってると、Ajaxなwidget側にも対応してもらいやすいし。）</p>
<p>MVCのVの部分も、mailform(あて先, ((項目名,文字数),,）みたいなコード一行でメールフォーム出現。<br />
（最近のMVCフレームワークは、既にそうなってるみたい。）</p>
<p>fread(fp,読み込みサイズ)みたいなコードを書かなくてもオーバーフローしないように内部でバッファ処理。<br />
で、エラーハンドリングは基本書かせない。<br />
（要らないわけじゃないけど。。。想定外のデータが来たらアタックだと判断して、処理しない。）</p>
<p>コード量は、Web1ページにつき、一行80文字で、100行～200行。<br />
イベント処理が簡素で、エラーハンドリングを書かずに済めば、これぐらいでおさまるんじゃないかな、とか。</p>
</div>

	Tags: <a href="http://boxheadroom.com/tag/pc" title="PC" rel="tag">PC</a>, <a href="http://boxheadroom.com/tag/php" title="PHP" rel="tag">PHP</a><br />

	<h4>Related posts</h4>
	<ul class="st-related-posts">
	<li><a href="http://boxheadroom.com/2008/02/24/apricot" title="デスクトップをみっくみくにしてやんよ～♪「Apricot」でPythonが使えるように (2月 24, 2008)">デスクトップをみっくみくにしてやんよ～♪「Apricot」でPythonが使えるように</a> (0)</li>
	<li><a href="http://boxheadroom.com/2008/02/15/pyopengl_install" title="PyOpenGLをインストールしてみる(Win) (2月 15, 2008)">PyOpenGLをインストールしてみる(Win)</a> (0)</li>
	<li><a href="http://boxheadroom.com/2008/02/03/%e3%80%8c%e9%89%84%e8%85%95%e3%82%a2%e3%83%88%e3%83%a0%e3%80%8d%e3%81%a8%e3%83%8d%e3%83%83%e3%83%88%e6%a4%9c%e7%b4%a2%e3%81%8c%e7%b5%82%e3%82%8f%e3%82%89%e3%81%9b%e3%81%9f%e3%82%82%e3%81%ae" title="「鉄腕アトム」とネット検索が終わらせたもの (2月 3, 2008)">「鉄腕アトム」とネット検索が終わらせたもの</a> (0)</li>
	<li><a href="http://boxheadroom.com/2008/01/29/link080129" title="「はてなロクロ」イカス　他 (1月 29, 2008)">「はてなロクロ」イカス　他</a> (0)</li>
	<li><a href="http://boxheadroom.com/2008/01/13/link080113" title="Micropolis オープンソースなシムシティ (1月 13, 2008)">Micropolis オープンソースなシムシティ</a> (0)</li>
</ul>

]]></content:encoded>
			<wfw:commentRss>http://boxheadroom.com/2008/01/31/php%e3%81%8c%e8%a9%b1%e9%a1%8c%e3%82%89%e3%81%97%e3%81%84/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

