After-the-CM / Himawari

Web Vulnerability Scanner written in Golang.
MIT License
7 stars 1 forks source link

Landmarkについての相談 #127

Closed okodayon closed 2 years ago

okodayon commented 2 years ago

概要

Landmarkについて。 現在「Himawar00001」と、Himawari + 数字5桁ですが、大文字が禁止されていたり、数字のみの入力になっている場所が他サイトへの診断で見かけるようになりました。 そこで、Landmarkに入れる値を変更する必要があるのか少し相談したいです。

方針

futabato commented 2 years ago

少なくとも「himawari00001」にしてはいけない理由はないと思うので、いったん小文字にしてcommitしましょうか。 「6553500001」とかにするのも個人的にはありです。なんならLandmarkを生成する関数を乱数(数字n桁)に置き換えてしまうのもありだと思ってます。 https://note.com/ruiu/n/nba1f51468766

futabato commented 2 years ago

image

y0d3n commented 2 years ago

https://github.com/futabato/Himawari/blob/main/api/models/scanner/approaches.go#L252 数字にするならXSS検知をalert(655350001)みたいにしてこの辺のアルゴ変えたらちょっとだけ精度あがりそう?