タグ

securityに関するkazoo_ooのブックマーク (31)

  • 共用サーバにおけるSymlink Attacksによる攻撃とその対策について - さくらインターネット創業日記

    共用サーバにおけるSymlink Attacksによる攻撃とその対策について - さくらインターネット創業日記
    kazoo_oo
    kazoo_oo 2013/09/03
    「『AWSやさくらのVPSへ移行しよう』という意見を見受けますが、〜〜セキュリティ対策ができない状況でAWSやVPSのような素のサーバを使うことは非常に危険です」真摯なコメントだなぁ。どっかの社長とは大違い。。
  • はてなIDがクッキーで約50サイトに送られていた話 - こせきの技術日記

    (追記) 要点を整理をした記事を書きました。こっちのほうが、余計なこと書いてない分、わかりやすいかもしれません。 はてなブックマークに、マイホットエントリーという大変すばらしい機能があって、毎日見ている。 マイホットエントリー機能のご紹介 - はてなブックマーク開発ブログ 自分のマイホットエントリーのURLはこう。 http://b.hatena.ne.jp/koseki/ マイホットエントリーを見ていると、はてなID koseki を含むリファラが各サイトに送信される。 リファラは Google アナリティクスの __utmz に記録される。 Firefox には、全クッキーの値を横断検索する機能がある。 設定 > プライバシー > Cookieを個別に削除 > 検索 自分の環境では、およそ50個*1のクッキーに koseki という文字列が含まれていた。 あんなサイトやこんなサイトを、

    はてなIDがクッキーで約50サイトに送られていた話 - こせきの技術日記
    kazoo_oo
    kazoo_oo 2013/05/09
    "全裸で外に出たい日もある(ない)"
  • NTTのモニター調査が中止 閲覧サイトのHTMLも取得、手法に批判

    NTT(持ち株会社)は4月1日、NTT東西地域会社、NTTドコモとそれぞれ行う予定だったネットユーザーのモニター調査を中止すると発表した。調査内容にはモニターが使用するPCのWebブラウザに表示されたHTML情報を同社が取得することも含まれ、利用目的が不明確なまま個人の重要情報やプライバシーに関する情報を取得されるおそれがあるとして、手法について批判が相次いでいた。 NTTは「モニター参加者のプライバシーが守られない可能性があるなどの意見がSNS上で多数掲載され、安心して参加いただくために見直すべき点があると判断した」ため中止を決めたと説明している。 モニター調査は、ユーザーのPCやスマートフォンに専用アプリをダウンロードしてもらい、端末情報やログなどを取得し、「多様な端末環境におけるネットワークのご利用状況の客観的把握および、多様な端末環境における情報収集技術の開発と検証」を行うのが目的

    NTTのモニター調査が中止 閲覧サイトのHTMLも取得、手法に批判
    kazoo_oo
    kazoo_oo 2013/04/01
    まあ悪手がすぐに潰される時代ってのは、お互いにとって良い事よね。
  • Evernote Blog � Blog Archive � New updates to Web and Windows

    에버노트에 뭐가 새로워요?에버노트에서 무슨 일이 일어나고 있는지 궁금하신가요? 아래의 기사들을 확인하여 우리가 작업 중인 흥미로운 것들을 모두 볼 수 있습니다. 새로운 소식레거시 버전 Evernote 앱 사용 중지2024년 3월 26일, 저희는 레거시 버전 Evernote 앱에 작별을 고합니다. v10 이전의 Evernote 경험을 단일화하면 보안 수준을 크게 높이고 더 빠른 개발을 위해 더 많은 자원을 투입할 수 있습니다. 더 읽기 14가지 주요 기능이 이제 모든 사용자에게 제공됩니다이 중요한 Evernote 기능들은 검색, 첨부 관리, 노트 액세스 등 핵심적인 제품 성능을 높여줍니다. 이제 누구나 그 기능을 사용해 Evernote의 잠재성을 최대한 활용할 수 있습니다.

    Evernote Blog � Blog Archive � New updates to Web and Windows
    kazoo_oo
    kazoo_oo 2013/03/03
    確かに強制リセットの方がまだ安心だな。良くないと思いつつもクラウド側に危険なデータ置いてる人も多いだろうし。。
  • 高木浩光さんへ、しっかりしてください - 最速転職研究会

    技術者としての良心に従ってこの記事を書きます。俺はセキュリティとプライバシーの人ではなく、JavaScriptUIの人である。法律の勉強だって自分の生活と業務に関わりのある範囲でしかしないだろう。しかし少なくともJavaScriptやブラウザが絡むような部分については、確実に自分のほうが理解していると思っている。高木浩光さんが、あからさまに間違ったことを書いたり、おかしなことを書いていたりしても、徐々に誰も指摘しなくなってきたと思う。おかしなこと書いていたとしても、非技術者から見たときに「多少過激な物言いだけど、あの人は専門家だから言っていることは正論なのだろう」とか、あるいは技術者から見た時でも、専門分野が違えば間違ったことが書かれていても気付けないということもあるだろう。 もう自分には分からなくなっている。誰にでも検証できるような事実関係の間違い、あるいは、技術的な間違いが含まれてい

    高木浩光さんへ、しっかりしてください - 最速転職研究会
    kazoo_oo
    kazoo_oo 2012/08/30
    「技術者としての良心に従ってこの記事を書きます。」
  • 高木浩光による怒濤の講演「ゲーム業界におけるプライバシー保護」がすごいことに

    「高木浩光@自宅の日記 - Tポイント曰く「あらかじめご了承ください」」というエントリーによってTポイントツールバーは「騙す気満々の誘導」であると指摘、その2日後にTポイントツールバーのダウンロードが一旦停止されたり、ほかにも「ダウンロード刑罰化で夢の選り取り見取り検挙が可能に」「ローソンと付き合うには友達を捨てる覚悟が必要」「武雄市長、会見で怒り露に「なんでこれが個人情報なんだ!」と吐き捨て」「やはり欠陥だった武雄市の個人情報保護条例」というように、次々とセキュリティに関して絶大な影響を与え続けてきた独立行政法人産業技術総合研究所の高木浩光(通称:ひろみちゅ)氏によるCEDEC2012の講演が、非常に秀逸な内容となっており、ゲームに限らず、スマートフォンまでも含めてそもそも「個人情報」とは一体何か?ということから、個人情報の現在の扱い、プライバシーに関して今後あるべき方向に至るまで、縦横

    高木浩光による怒濤の講演「ゲーム業界におけるプライバシー保護」がすごいことに
    kazoo_oo
    kazoo_oo 2012/08/24
    閲覧制限本の読書感想文を丸写しで提出する生徒。それが思いのほか面白くて困ってしまう先生方。。/まあ、粛々とGは出禁にするべきと思う。
  • GoogleがSafariの設定を迂回してトラッキングしていたとされる件について(2) - 最速転職研究会

    http://d.hatena.ne.jp/mala/20120220/1329751480 の続き。書くべきことは大体既に書いてあったので、補足だけ書く。 Googleは制裁金2250万ドルを支払うことでFTCと和解した http://jp.techcrunch.com/archives/20120809google-settles-with-ftc-agrees-to-pay-22-5m-penalty-for-bypassing-safari-privacy-settings/ まさか(まともに調査されれば)こんなことになるとは思わなかったので驚いた。異常な事態である。そしてGoogle側の主張を掲載しているメディアが殆ど無いのも異常な事態である。 2250万ドルもの制裁金(和解金)が課せられるのは、2009年に書かれたヘルプの記述が原因だという。 問題の記述 http://obam

    GoogleがSafariの設定を迂回してトラッキングしていたとされる件について(2) - 最速転職研究会
  • b-casカード不正改造問題の本質はカードの交換を不可能にしたこと - アンカテ

    b-casカードの不正改造問題が騒がれているが、「カードがクラックされた」ということではなく「カードが交換できない」ということが問題の質で、この点がクローズアップされるべきだと思う。 鍵を盗まれたのかアルゴリズムに欠陥があったのか? 2ちゃんねるでは「b-casカード完全解析」とか「b-casカード終了」とか言われているが、暗号化アルゴリズムが破られたわけではない。 「暗号化アルゴリズムが破られた」という言葉は、鍵無しで暗号文を復号する方法が発見された時に使うべきだ。暗号化アルゴリズムが知られても、鍵が無ければ破れない暗号はたくさんある。というか、来は、暗号化アルゴリズムは公開され(てレビューを受け)るべきもので、中身を知られてから暗号文をどれだけたくさん集めて研究されても、鍵無しでは絶対に(現実的な計算時間では)復号されないということがアルゴリズムの役割である。 今回のクラッキングは

    b-casカード不正改造問題の本質はカードの交換を不可能にしたこと - アンカテ
    kazoo_oo
    kazoo_oo 2012/05/23
    「セキュリティを危惧する技術者の意見は無視されたのではなく、数多くの相対性の一要素として矮小化された」「すりあわせの連鎖の中で行なわれた意思決定には責任者がいない」
  • CSRFで強制ログインさせるというアイデア - ぼくはまちちゃん!

    こんにちはこんにちは!! 今日はCSRF脆弱性のちょっとした話です! このCSRFってなにかっていうと、 サーバーへのリクエストを『誰かに勝手に送らせる』っていうセキュリティがらみの攻撃手法のひとつ。 わかりやすい例だと、 HTMLの画像タグを以下のようにしたページを誰かに教える。 <img src="何々SNSの足跡.php" width="1" height="1"> そうすると、そのページを「見た人」が何々SNSの足跡.phpにアクセスしたことになる。 ※詳しくはこちらのマンガで → [はまちちゃんのセキュリティ講座]ここがキミの脆弱なところ…! : 第2回 しーさーふって何ですか? CSRFってこんな風に、 「ログイン済みの人に何か操作させる」ってイメージが強くて、 対策する側もまた、「既にログイン済みの人を守る」ような考えが強いんだよね。 例えば、勝手に日記に投稿させないように対

    CSRFで強制ログインさせるというアイデア - ぼくはまちちゃん!
    kazoo_oo
    kazoo_oo 2012/05/23
    たしかにDropboxやばそうだなぁ。
  • CentOS で行なっておきたいセキュリティ設定: ある SE のつぶやき

    はじめに Linuxセキュリティ設定ってなかなかまとまったものがないので、いろんなサイトを参考にしながら設定をまとめてみました。想定はWeb サーバーで、使用している Linux は CentOS 6.2 です。 設定内容は以下のようになります。 全パッケージのアップデート リモートからの root ログインを無効にする 公開鍵暗号方式を使用した SSH ログイン設定 iptables 設定 SSH ポート番号の変更 不要なサービスを停止 ログ監視設定 ファイル改ざん検知ツール設定 ウィルス対策ソフト設定 Apache の設定 全パッケージのアップデート 最初に以下のコマンドを実行して、全パッケージを最新の状態にする。 # yum –y update 後は脆弱性が発見された時、または定期的にパッケージのアップデートを行う。 リモートからの root ログインを無効にする リモートからメ

    kazoo_oo
    kazoo_oo 2012/03/19
    助かります。
  • スマートフォンアプリケーションでSSLを使わないのは脆弱性か

    このエントリでは、スマートフォンアプリケーションの通信暗号化の必要性について議論します。 はじめに 先日、スマートフォンアプリケーションのセキュリティに関するセミナーを聴講しました(2月8日追記。講演者からの依頼によりセミナーのサイトへのリンクをもうけました)。この際に、スマートフォンアプリケーションの脅威に対する共通認識がまだないという課題を改めて感じました。その課題を痛感できたという点で、セミナーは私にとっては有益でした。 このため、当ブログではスマートフォンアプリケーションの話題をあまり取り上げていませんでしたが、今後は、とりあげようと思います。まずは、スマートフォンアプリケーションでは暗号化を必須とするべきかという話題です。この話題は、前記セミナーでもとりあげられていました。 暗号化の目的は何か まず、暗号化の必要性を論じるためには、暗号化の目的を明確にする必要があります。前記セミ

    kazoo_oo
    kazoo_oo 2012/02/07
    「通信内容を隠してしまえば攻撃もできなくなるだろうという発想は危険です。」
  • Webアプリケーションに対する広範なDoS攻撃手法(hashdos)の影響と対策

    28C3(28th Chaos Communication Congress)において、Effective Denial of Service attacks against web application platforms(Webプラットフォームに対する効果的なサービス妨害攻撃)と題する発表がありました(タイムスケジュール、講演スライド)。 これによると、PHPをはじめとする多くのWebアプリケーション開発プラットフォームに対して、CPU資源を枯渇させるサービス妨害攻撃(DoS攻撃)が可能な手法が見つかったということです。この攻撃は、hashdos と呼ばれています。 概要PHPなど多くの言語では、文字列をキーとする配列(連想配列、ハッシュ)が用意されており、HTTPリクエストのパラメータも連想配列の形で提供されます。PHPの場合、$_GET、$_POSTなどです。 連想配列の実装には

  • サードパーティCookieの歴史と現状 Part1 前提知識の共有 - 最速転職研究会

    Web開発者のためのサードパーティCookieやらトラッキングやらの問題点について三回ぐらいに分けて書きます。 この文章は個人的に書いていますので、おい、お前のところのサービスがサードパーティCookieに依存してるじゃねーかというツッコミがあるかもしれないが、そういうことを気にしているといつまで経っても公開できないという問題が出てしまうので、そんなことはお構いなしに書く。ちなみに例外なく自社サービスに対してもサードパーティCookieに依存するな死ねと言っている。これはWebプログラマー観点で、自分がサービス開発に関わる上で知っておかねばならないだろう知識として十数年間だらだらとWebを見ていて自然に知っていたものと、あるいは興味を持って率先して調べたものが含まれている。ググッて直ぐに分かる程度の用語の定義的なことは書かない。あくまでWebサイト制作者側からの観点なので、ブラウザ開発関係

    サードパーティCookieの歴史と現状 Part1 前提知識の共有 - 最速転職研究会
  • 決して有名人ではない人がネットでは匿名の方が良い理由9個 - ガジェット通信

    ここ数年で従業員がネットに余計なことを書いては企業がクレームを受け、挙げ句の果てには書いた当人も退社や内定取り消しに追い込まれたり、過去を色々暴かれるなど、不幸になることが増えている。至近な例では「契約選手とそのをツイッターで侮辱社員」のアディダスと「テロ発言社員」の東京電力、その前は「レイプ犯容認内定者」の三越伊勢丹ホールディングス、「サッカー選手とモデル訪問暴露アルバイト」のウエスティンホテル、少し古い例でいえば「ホームレス生卵投げつけ動画を公開内定者」のパナソニック、「恋人全裸写真流出社員」の三洋電機もあった。 ここ数年、「ツイッターで就活を!」「ソーシャルメディアでセルフブランディング!」「フェイスブックは自分の名刺代わりになります!」みたいな論調で日のネットでも実名主義の方が利点アリといった意見が多数出ている。 日経トレンディ6月号のフェイスブック&ツイッター特集では、フェイ

    kazoo_oo
    kazoo_oo 2011/05/31
    池田信夫の憂さ晴らし的な実名晒しがあまりにも気持ち悪くて、あれでかなり匿名派に傾いたなぁ。。
  • Evernote の XSS 脆弱性に関して mala 氏のつぶやき

    要するに、解決されるまではログアウトしとけということだそうデス。 【2011/04/20 12:20 追記】ひゃっはー的なおまけを追加しました。 【2011/04/20 00:30 追記】多分これで最後。以降は Evernote の正式発表を待った上で、それを信用して利用するかどうかは各個人の判断にお任せします。 【2011/04/19 17:05 追記】午後の部追記。なお、エントリを起こされている方がおりましたのでご紹介。>『bulkneets氏によって報告されたEvernoteのXSS脆弱性とは 危険と対策』( http://d.hatena.ne.jp/pichikupachiku/20110419/1303158373 ) 続きを読む

    Evernote の XSS 脆弱性に関して mala 氏のつぶやき
    kazoo_oo
    kazoo_oo 2011/04/19
    どんなサービスにしろ、クラウド側にパスワード保存とかよくやるよなー。
  • 『ぼくの名前をかたったウイルス?』

    前の日記にも書いたけれど、 ぼくの名前をかたったウイルスがアメブロに広まっていたみたいなので、 ちょっとだけ調べてみたよ。 (参考) [ほまち] gooブログ検索 ぼくのIDって「hamachiya2」なんだけど、それとすごくよく似たIDを誰かが取得して、そのIDのプロフィールページに変なコードが仕掛けられてあったみたい。 ざざっと調べた感じだと、下の4つのIDを確認したよ。 homatiya2 (ほまちや2) [プロフィールの魚拓] [画面キャプチャ] homachiya2 (ほまちや2) [プロフィールの魚拓] [画面キャプチャ] hamatiya2 (はまtiや2) [プロフィールの魚拓] [画面キャプチャ] hamachya2 (ぼくはまちちゃん!こんにちは…) ※綴りに「i」がない [プロフィールの魚拓] [画面キャプチャ] いずれもプロフィールページに「 http://bit.

    『ぼくの名前をかたったウイルス?』
    kazoo_oo
    kazoo_oo 2009/12/16
    かっこよすぎる。
  • Winny利用の果て――家族崩壊した銀行マンの悲劇

    数々のセキュリティ事件の調査・分析を手掛け、企業や団体でセキュリティ対策に取り組んできた専門家の萩原栄幸氏が、企業や組織に潜む情報セキュリティの危険や対策を解説します。 過去の連載記事はこちらで読めます! ファイル交換ソフトウェアに関連した情報漏えい事件が今なお多く、公私での使用を禁止している企業が少なくありません。それでも、やむを得ず使ってしまうことが、どのような悲劇をもたらすのでしょうか。銀行員のN氏(仮名)を襲った事例を紹介しましょう。 真面目さが過ぎる故に N氏は典型的な真面目人間で、出世も同期の中では比較的遅く、50代前半で銀行の副支店長という肩書きでした。要領が良いタイプとは言えないのですが、実直で銀行業務という仕事をこよなく愛していた人です。そんな彼の人生の軸が狂ったのはある年の年度末のことでした。 この年は業績の計算数字がなかなか合致せず、翌週月曜日には部で支店の業績を報

    Winny利用の果て――家族崩壊した銀行マンの悲劇
    kazoo_oo
    kazoo_oo 2009/01/14
    「家庭崩壊」以降は本質的にはWinnyと無関係な気がしなくもないが。。/とにかく業務データお持ち帰りはだめ、ゼッタイ。
  • ヤバげなファイルは「Sandboxie」の仮想領域で実行せよ :教えて君.net

    ファイル共有ソフトや海外のアップローダでダウンロードした素性の知れない怪しげなソフトは、「仮想化」の技術を使って実行してみよう。仮想化技術の中でも最も手軽な「サンドボックス」を使えば、指定したソフトを実際のパソコンから隔離された仮想環境に置いて、安全な状態で試験的に実行できる。 怪しいファイルを手に入れたらサンドボックスを使って動作を確認してみよう。サンドボックスには複数の種類があるが、中でも代表的なのが「Sandboxie」だ。海外製だが日語表示に対応しており、個人使用に限りフリーで利用できる。強力な有料版も存在するが、基的な機能だけならフリー版でも十分に使える。 Sandboxieの使い方は簡単だ。インストールしたら怪しげな実行ファイルを右クリックし「サンドボックス化して実行」を選ぶだけでいい。ほとんどの場合ソフトが通常通り起動して操作を行える。実行ファイルでない場合も、関連付けら

  • Googleマップで個人情報公開中 まとめwiki - 晒しリスト

    おすすめリンク | 転職ならen | 転職ならエン | 派遣ならen | アルバイトならen | 就職ならen | デジカメプリント | 年賀状 | ましかくプリント | 辞書 | | 判例 | オークション | 郵便番号 | 旅行 | グルメ | 2ch風無料掲示板 | ソーシャルプロフィール | 無料ホームページ | 無料SNS |php |ポイント | @wiki - 無料レンタルウィキサービス | プライバシーポリシー

    kazoo_oo
    kazoo_oo 2008/11/04
    ネットの「あちら側に置く」という行為の意味。
  • Edy、Suica、PASMO…二重引き落とし続出 : 社会 : YOMIURI ONLINE(読売新聞)

    現金がなくても買い物ができる前払い式電子マネーを巡り、大手5社が発行する電子マネーを小売店や飲店などで支払いに使った際、代金が二重に引き落とされるミスが相次いでいる。 各社は「店側の誤操作が原因」としてこれまで公表していない。客側からの申し出がなければ返金しないとする企業も多いため、表面化しているミスは氷山の一角と見られる。急増する電子マネーはすでに9000万枚を超えており、各社も対応を迫られそうだ。 この電子マネーは、業界最大手の「Edy(エディ)」、JR東日の「Suica(スイカ)」、首都圏の私鉄などが運営する「PASMO(パスモ)」、イオンが発行する「WAON(ワオン)」、JR西日の「ICOCA(イコカ)」の5種類。 いずれも、集積回路(IC)チップが組み込まれたカードや携帯電話に事前に“入金”し、買い物の際に端末にかざして支払う仕組み。読み取りが不十分だった場合にはブザーが鳴

    kazoo_oo
    kazoo_oo 2008/10/20
    「操作に不慣れな店員が、ブザーが鳴った後に端末の電源を切ったり、別の端末を使ったりして、再度カードをかざすよう求めた場合」/って、そりゃそうだよ。これを「二重引き落とし」と表現するのはちょっと。。