>>493
ほぼ同意。

ただ、現状としては「啓蒙とかの」精神論ではなく具体策として
どうするかというマッピングが抜けているのが問題なんだな。

私はセキュリティ以外の分野のSEから転進した口だけど、セキュ
リティに関してはやたら精神論が横行している。やれ「〜すべき
だ」、「〜を心がけるべきだ」という個人レベルから一歩も出
ない議論が多い。結局、人間の精神面の弱さを補強するための
仕掛けまで思いついていないところがある。

あと、セキュリティをセキュリティという専門の枠でとららえ
すぎている傾向がある。セキュリティホールに関して言えば、
こういうことするからバッファーオーバーフローになるから気
をつけよう位しか言ってない。それじゃあ「どう、分析、設計
するか」とか「使う道具は正しいか(私見だが例外処理を持た
ないC言語は限界に来ているところがある)」、「開発工程とコ
ストと時間の秤にかけられるか」というある意味、複合的な視
点がないところがある。

これはメディアに出ている専門家の立場(ハッカー上がり、学者(く
ずれもか))に問題があるのかもしれない。結局、議論が「個人レ
ベル」を脱していないところがある。

私としては、セキュリティという問題をソフトウェアの品質という
問題で考え直して、品質を高める開発方法と品質をブランドにする
方法を見ることだと思う。ただ、品質やセキュリティのために開発
メンバーが命を落としたり、精神を病むことを当然とは思えないん
だよね(これは外野の人間にはわからないかもしれない)。

なんか、LACのスレと違う議論だけどすまん。