タグ

セキュリティに関するkzhvsonicのブックマーク (30)

  • 滅びてほしい認証系の実装の話

    こんにちは、富士榮です。 ちょっと前に某所でダメダメな認証系の技術実装ってなんだろうねぇ、、という話をしていたことをXで呟いたところ、色々とご意見を頂けましたのでまとめて書いておきます。 考えていると結局のところ、サービス提供側が意図していることとは全然違うことが起きている気がするので、この辺はしっかり考えて実装したいところですね。(実装ミスは問題外として) カテゴリ滅びてほしいもの実装側がやりたいこと利用者が感じること実際に起きていること代替手法認証CAPTCHAbot避けぐにゃぐにゃ文字が読めない バイクと自転車の違いとは?ユーザの離脱、カゴ落ちパスキーの利用 新しいタイプのCAPTCHA(通常は画面に出ない) リスクベース認証との組み合わせによる抑制認証パスワード誰でも使える認証手段の用意忘れる。複雑なパスワードをそれぞれのサービス毎に管理するのは無理パスワードの使い回し。パスワード

    滅びてほしい認証系の実装の話
    kzhvsonic
    kzhvsonic 2024/04/25
    DQXの公式サイトのログインフォームがまさに「input typeがpasswordになっているOTP」でユーザーページのログイン時にイライラさせられてる。Crysta補充するには課金サイトにログインしなきゃらないんでまたいらいらいr
  • ユーザー名とパスワードが正しいのにNASが利用不能に、NTLM認証廃止の波紋

    Microsoft(マイクロソフト)は2023年10月11日、Windowsで「NTLM(NT LAN Manager)認証」を廃止する方針を明らかにした。理由は、NTLM認証がセキュリティー面の問題を抱えているためだ。パスワード長が短い場合、短時間で破られてしまうという。Windowsでは現在、NTLM認証よりもセキュアな「Kerberos認証」が主に使われており、マイクロソフトはユーザーに対してNTLM認証からKerberos認証への移行を推奨している。 もっともKerberos認証にはドメインへの参加が必要なため、Active Directory(AD)環境でしか使えない。企業がワークグループを利用している場合、いまだにNTLM認証が使われている。 現実には、中小企業を中心にワークグループを利用しているケースはまだ多い。Windowsシステムの構築を数多く手掛ける大塚商会の渡邉輝樹

    ユーザー名とパスワードが正しいのにNASが利用不能に、NTLM認証廃止の波紋
    kzhvsonic
    kzhvsonic 2023/11/13
    無料部分しか読んでないけど、今使ってるNAS使えなくなると困るなあ
  • 物理カード「PassCard」を使えば、複雑なパスワードを何パターン作っても、忘れることなく安全に管理できる! | ライフハッカー・ジャパン

    パスワードは、ネットワーク経由のサービスに欠かせないもの。ところが、“簡単なパスワードはNG” 。しかも、“パスワードを使い回すとリスクが高まる” ため、もはや記憶に頼った運用は、実質的に不可能になっています。 そこで、強固にガードされたパスワード管理サービスを利用するのが、現状の最適解となっているところですが、実は、アナログな手法に回帰するという手段もあるのです。 「PassCard」は、完全にネットワークから遮断された環境でパスワードを管理できるセキュリティツールです。 アナログを経由すればハッキングは怖くないImage: TITLEincイタチごっこを繰り返すセキュリティ対策を単純化できる最も効果的な手段は、ネットワークとは隔離された環境でパスワードを管理することです。 「PassCard」は、物理的な暗号・復号化ツール。このカードの現物を盗難し、かつ復号するためのパターンを入手する

    物理カード「PassCard」を使えば、複雑なパスワードを何パターン作っても、忘れることなく安全に管理できる! | ライフハッカー・ジャパン
    kzhvsonic
    kzhvsonic 2023/11/07
    昔、銀行から送られてきたネットワーク取引用暗証番号カードみたい……そういえばあれどこにやったかな
  • スクウェア・エニックスの2段階認証アプリがサービス終了へ。『FF11』『FF14』『DQX』で各種認証アプリへ仕事をバトンタッチ - AUTOMATON

    「スクウェア・エニックス ソフトウェアトークン」は、スクウェア・エニックスアカウントへのログインのほか、『ファイナルファンタジーXIV』『ファイナルファンタジーXI』『ドラゴンクエストX』ログインのためのワンタイムパスワードを生成するアプリだ。 スクウェア・エニックスアカウントでは、ワンタイムパスワードによる二段階認証でサービスアカウントのセキュリティを強化することができる。従来、ワンタイムパスワードの生成手段はアプリもしくは各種認証アプリを用いるか、キーホルダータイプの「スクウェア・エニックス セキュリティトークン」を使用する必要があった。 アプリは2013年3月にリリースされ、長くプレイヤーのアカウントを守ってきた。2021年4月にワンタイムパスワードのトークンに各種認証アプリが利用可能になったものの、長く付き合ってきたアプリを引き続き愛用していたプレイヤーも少なくないことだろう

    スクウェア・エニックスの2段階認証アプリがサービス終了へ。『FF11』『FF14』『DQX』で各種認証アプリへ仕事をバトンタッチ - AUTOMATON
    kzhvsonic
    kzhvsonic 2023/08/23
    キーホルダーより先にアプリが終わるとは思わなかったな。キーホルダーユーザーだから困らないけど
  • ヤフオク!、送り状における電話番号は「00-0000-0000」を記載するよう異例の呼び掛け【やじうまWatch】

    ヤフオク!、送り状における電話番号は「00-0000-0000」を記載するよう異例の呼び掛け【やじうまWatch】
    kzhvsonic
    kzhvsonic 2022/06/28
    古い人間なので、固定電話の番号を書かないのなんでだろーって。よくよく考えたら、家族と共有の電話番号使いたくない人とかもいるだろうし、そもそも今どきは固定電話引いてないおうちもあるかもなあって。
  • アイティメディア、PPAPは添付ファイル遮断 取引先に「全面廃止」を告知

    Webメディアを展開するアイティメディア(東京都千代田区)は4月25日、パスワード付き圧縮ファイルを添付したメールとパスワードを別々に送るいわゆる“PPAP”について、メールに添付したパスワード付き圧縮ファイルは全て自動削除すると発表した。情報セキュリティ対策を強化の一環として、取引先に理解を求めている。 パスワード付き圧縮ファイルは、ファイルが暗号化されているためメール受信時のマルウェアのチェックが極めて困難と指摘。5月16日午後1時以降、送信するメールや受信したメールに暗号化された圧縮ファイルが添付されていた場合は、文を残して全ての添付ファイルを自動で削除する。 PPAPは「Password付き圧縮ファイルを送ります、Passwordを送ります、Aん号化、Protocol」の略。近年ではマルウェア「Emotet」の拡散に使われるなどの問題から官民で廃止の動きが出ている。アイティメディ

    アイティメディア、PPAPは添付ファイル遮断 取引先に「全面廃止」を告知
    kzhvsonic
    kzhvsonic 2022/04/25
    はやくうちの取引先も廃止してほしい。あとメディア関連におきましてはアレをPPAPっていうのやめてほしい。
  • 病院の画像装置、8割がサポート切れのOS使用--米調査

    サイバーセキュリティ企業のPalo Alto Networksが米国時間3月10日に発表した調査レポートによると、米国の病院でインターネットに接続された画像装置の83%が、サポートが終了した古いOSを使用しているという。そうした装置はたとえハッカーが悪用できる既知の脆弱性があってもアップデートできないと、同社は指摘している。 この割合は2018年から大幅に増えており、その理由として、Microsoftが2020年に「Windows 7」のサポートを終了したことが挙げられる。Microsoftが2014年にサポートを終了した「Windows XP」など、さらに古いOSで稼働している装置も多い。こうした画像装置には、X線やMRI、マンモグラム、CATスキャンを扱う機器も含まれている。 Palo Alto Networksで調査チームを率いるRyan Olson氏はこの調査結果について、インター

    病院の画像装置、8割がサポート切れのOS使用--米調査
    kzhvsonic
    kzhvsonic 2020/03/11
    ブコメにM$がどーのiPadなら云々とか書いてる人は、MacのOSバージョン上げたらお高い機材が使えなくなって業務が止まったどうしてくれるとかいうクレーム電話受けたことないんだろうな。OSとか関係ないっての。
  • セブン、全会員のパスワードを強制リセット 1650万人 - 日本経済新聞

    セブン&アイ・ホールディングス(HD)は30日、スマートフォンアプリやインターネット通販サイトの利用に必要なグループ共通IDのパスワードリセットを始めたと発表した。バーコード決済サービスが不正利用された事件に対応し、安全性を担保したい考え。共通ID「7iD」会員全約1650万人が対象で、パスワードを再設定しないと使えないようにする。【関連記事】セブン&アイ、セブンペイ不正利用で失ったもの7iDは不正利用された決済サービス「セブンペイ」や「セブン―イレブンアプリ」など傘下企業のスマホアプリだけでなく

    セブン、全会員のパスワードを強制リセット 1650万人 - 日本経済新聞
    kzhvsonic
    kzhvsonic 2019/07/30
    7Pay使ってないのに面倒な……。アプリ消すか。どうせ使ってないし。
  • 21世紀の人類がZIPのパスワードを直後のメールで送るのは、なぜデスか?:こうしす! こちら京姫鉄道 広報部システム課 @IT支線(11) - @IT

    井二かけるの追い解説 今回の漫画のテーマは、ITエンジニアの間でしばしば批判される「後続メールでのパスワード別送」です。 ここでいう「後続メールでのパスワード別送」とは、メールで添付ファイルを送付する際、添付ファイルをパスワード付きzipとし、後続メールでパスワードを送付するという方式です。 現在、情報セキュリティ対策の一環として、「後続メールでのパスワード別送」を採用する企業が数多く存在します。漫画のようにパスワード別送をシステムで自動化している企業も少なくありません。 では「後続メールでのパスワード別送」は何が問題なのでしょうか。代表的な2つの点を挙げます。 1.後続メールでパスワードを別送しても、セキュリティはほぼ向上しない 電子メールはその仕組み上、基的に相手に届くまでに複数のサーバを経由します。メール送信にTLS/SSLを用いても、暗号化が保証されるのは自分が使用しているメール

    21世紀の人類がZIPのパスワードを直後のメールで送るのは、なぜデスか?:こうしす! こちら京姫鉄道 広報部システム課 @IT支線(11) - @IT
    kzhvsonic
    kzhvsonic 2018/12/20
    「早くこの風習が廃れればいいのに」以外の感想が出てこない。
  • パスワード「頻繁に変更はNG」 総務省が方針転換 - 日本経済新聞

    定期的に変えるのはかえって危険――。総務省がインターネット利用時のパスワードについて、従来の"常識"を覆すような注意喚起を始めた。「推測しやすい文字列になって不正アクセスのリスクが増す」というのが理由で、複雑なパスワードを使い続けるよう呼びかけている。方針転換に困惑する声も少なくない。「定期的にパスワードを変更しましょう」。3月1日、総務省の「国民のための情報セキュリティサイト」からこんな記述

    パスワード「頻繁に変更はNG」 総務省が方針転換 - 日本経済新聞
    kzhvsonic
    kzhvsonic 2018/03/27
    上が方針転換するのはよいことだ。これであちこちのサイトにログインするたびでてくるパスワード変えろメッセージが消えることだろう。
  • 個人情報 最新型スマホ接続しコピー NHKニュース

    「ベネッセコーポレーション」の顧客の個人情報が流出した事件で、顧客のデータベースの保守管理を行う外部業者が使っていたパソコンには、記憶媒体を接続してもデータがコピーできないような設定が施されていましたが、逮捕されたシステムエンジニアは最新型のスマートフォンをパソコンに接続したために設定の機能が働かず、データをコピーできていたことが警視庁の調べで分かりました。 この事件では、システムエンジニアの松崎正臣容疑者(39)が、ベネッセから貸与されたパソコンから顧客のデータベースにアクセスしたうえで、パソコンに個人のスマートフォンを接続し、情報をコピーした疑いが持たれています。警視庁の調べによりますと、貸与されたパソコンにはデータがコピーできないよう記憶媒体やスマートフォンを接続しても認識しないようなセキュリティーの設定が施されていましたが、松崎容疑者が接続したスマートフォンが最新の機種だったために

    個人情報 最新型スマホ接続しコピー NHKニュース
    kzhvsonic
    kzhvsonic 2014/07/18
    ベネッセのあれ。物理的にUSBポートつぶすのが泥臭いけど一番確実な方法なんだろうなと思った。
  • FiddlerとWatcherでWebサイトのセキュリティをチェックする

    開発者にとってセキュアなWebサイトを構築することは重要な課題ですが、完璧に行うとなると難しいのが現実です。そこで稿では、FiddlerとプラグインのCasaba Watcherを利用して、Webサイトの脆弱性を漏れなくチェックする方法を紹介します。 Fiddlerとは? FiddlerはWebにおける通信内容をデバッグできるツールです。Fiddlerがプロキシとなることによって、ブラウザとWebサーバの通信内容を可視化することが可能になります。リクエストとレスポンスを簡単に表示したり、変更したりすることもできます。 Fiddlerのインストール Fiddlerは、MicrosoftのEric Lawrence氏によって開発されており、Fiddler2のサイトから無償でダウンロードできます。 サイトの「Install Fiddler2」をクリックして、Fiddlerの最新バージョンを入手

  • - このブログは非公開に設定されています。

    ブログ このブログは非公開に設定されています。 (Access forbidden) 他のブログを探す ブログランキング(共通のジャンル) 1 ちゃんねるZ 2 放送事故★お宝エロ画像村まとめ 3 マブい女画像集 女優・モデル・アイドル 4 AV女優2chまとめ 5 エロ画像すももちゃんねる ヘルプ インフォメーション リクエスト 利用規約 障害情報 FC2ブログについて FC2の豊富な機能 スマホからもブログ投稿 有料プラン アルバム機能 おすすめブログ テンプレート一覧 マガブロ マガブロとは? マガブロランキング マガブロの書き方 マガブロアフィリエイト サポート ヘルプ インフォメーション リクエスト 利用規約 障害情報 アプリでもブログ投稿 FC2トップ お問い合わせ 会社概要 プライバシーポリシー 著作権ガイドライン 広告掲載 Copyright(c)1999 FC2, Inc

    kzhvsonic
    kzhvsonic 2012/03/15
    割とみんな画像のプロパティとか見ないのだなと思いましたのこと。
  • Google Sites: Sign-in

    Not your computer? Use a private browsing window to sign in. Learn more about using Guest mode

  • 三菱重工ハッキングでも使われた「自動実行」の仕組みとは?

    2011年9月19日、多くの新聞およびテレビやインターネットメディアで衝撃的なニュースが報道されました。日の国防や発電などの基盤産業を支える重要企業の1つである三菱重工業で、国内11拠点でサーバーやPCがマルウェアに感染し、情報が抜き出された可能性があるというのです。 同日発表された三菱重工業の公式見解によると、マルウェア感染の事実は確認され、そのマルウェアの特性から情報漏えいの危険性があることが判明したものの、製品や技術に関する情報の社外へのデータ流出は確認されていないとのことです。ですが、一部のユーザのパスワード情報が流出した可能性なども報道されています。国の防衛上の機密に係るため情報が限定的ではありますが、マルウェアの感染による情報流出および対処の難しさと再認識させられます。 事件に関する一部報道では、感染したマルウェアは8種類あり、その中にはスパイウェアに分類される「TSPY_

    三菱重工ハッキングでも使われた「自動実行」の仕組みとは?
  • 高木浩光@自宅の日記 - スパイウェア「app.tv」に係るミログ社の大嘘

    ■ スパイウェア「app.tv」に係るミログ社の大嘘 株式会社ミログが9月27日に提供開始した「AppLog」がスパイウェアまがいであるとして、朝日新聞10月5日朝刊に以下の記事が掲載された。 アプリ利用時間や回数丸わかり「アップログ」に批判, 朝日新聞2011年10月5日朝刊 AppLog: insidious spyware rolled out in Japan by Milog, Inc. *1, The Asahi Shimbun, 2011年10月5日 スマートフォンの利用者がどんなアプリ(ソフト)をいつ、何回使ったかを記録して好みを分析し、興味を引きそうな広告を配信する。そんなプログラムが現れ、インターネット上で批判を集めている。プログラムは電話帳など無関係に見えるアプリに組み込まれ、アプリ利用者への説明が十分ではないからだ。(略) 問題視されているのは、利用者に存在が見えに

  • 高木浩光@自宅の日記 - かんたんログイン方式で漏洩事故が発生

    ■ かんたんログイン方式で漏洩事故が発生 ガラケーからiPhoneに乗り換えた人々が「ガラケーサイトが見れない!!」とご不満らしいという話は、聞いたことがあったし、そういう方々向けに「ガラケーサイトを閲覧できる」と謳うスマホ用の専用ソフトが提供されたというのも、どこかで見た記憶があった。 そんな10月9日の夜遅く、ある方から、「iPhone用のSBrowserというアプリで、クロネコヤマトのサイトを使ったら、知らない人の個人情報が出てきてびっくりした。どうしたらいいか」という相談が舞い込んできた。 早速、iTunes Appストアで「SBrowser」の商品説明ページを見に行ったところ、数々の雑言レビューが付いており(図1)、この種のアプリの需要とユーザ層が見えた。

    kzhvsonic
    kzhvsonic 2010/10/26
    クロネコ携帯サイトの脆弱性についての解説。/しかし、SBrowserもひどい作りだよなあ、これ。ブクマコメントで既に「電源パターン」って言及があって笑った。テトリスの電源パターン攻略とかあったね。
  • 偽セキュリティソフト「Security Tool」感染爆発、原因はマイクロアドの広告配信サーバへの攻撃

    9月24日(金)の21時半頃から9月25日(土)0時27分にかけてGIGAZINE・毎日jp・Impress・Slashdot・価格.com・べログ・みんなの株式・みんカラ・J-CASTなど多数のサイトのページを見た一部ユーザーが偽セキュリティソフト「Security Tool」に感染している可能性が明らかになりました。原因はページ内に表示していたマイクロアド社の広告が原因、この広告を配信していた多数のサイトでも同様の被害が発生していたとのことです。 GIGAZINEでは即座に原因を特定したため、マイクロアドの広告を非表示にし、今も念のため非表示処理を続行しています。もう少し早くこちらで特定できればもっと早くに非表示にして被害を抑えることができたのですが、これが限界でした、非常に申し訳ないです。 現時点までで明らかになった経緯まとめと「Security Tool」の駆除方法などは以下から

    偽セキュリティソフト「Security Tool」感染爆発、原因はマイクロアドの広告配信サーバへの攻撃
    kzhvsonic
    kzhvsonic 2010/09/27
    24日頃、MicroADの広告タグにマルウェアが紛れ込んでた件。/うちはAdblockでmicroadはじいてたからなんともなかったんだな。IEメインにしてたらやばかったかも。
  • Kazuho@Cybozu Labs: (Twitter の XSS 脆弱性に関連して) 構造化テキストの正しいエスケープ手法について

    昨日の Twitter の XSS 騒ぎは、まだ皆さんの記憶に新しいことと思います。いい機会なので、ツイートのような構造化テキストのエスケープ手法について触れておきたいと思います。 Twitter のメッセージは、単なる平文(プレインテキスト)ではなく、「@英数字」のような他のユーザーへの言及と「http://〜」のような URL を自動的にハイパーリンク化する構造化テキストです。 このような複数のルールをもつ構造化テキストを HTML 化する際には、どのようなコードを書けばいいのでしょう? まず「@〜」をリンク化してから、URL をリンク化すればいいのでしょうか? それだと、@〜 のをリンク化した A HREF タグの中の URL がさらにリンク化されていまいますね。 では、URL をリンク化してから @〜 をリンク化すればいいのでしょうか? それだと、@ を含む URL があった場合に

  • 岡崎市立中央図書館のサービスが停止した理由 | 水無月ばけらのえび日記

    更新: 2010年8月26日0時30分頃 朝日の報道と前後して、高木さんからも情報が出ていますね……「Anonymous FTPで公開されていたGlobal.asaが示すもの 岡崎図書館事件(6) (takagi-hiromitsu.jp)」。 福岡県の篠栗町立図書館のサイトにFTPサーバが立っていて、Anonymous FTPでソースコードらしきものが取得できたというお話のようで。今どきFTPのポートが開いているというだけでも驚きますが、Anonymous FTPは物凄いですね。 ※私の記憶では、Windows 2000 ServerのFTPサービスはデフォルトで匿名アクセスが有効になっていたような気がします。Windows Server 2003ではFTPを使おうと思ったこと自体がないので、最近どうなっているのかは良く分かりませんが。 ※2010-08-26追記: デフォルト設定どころ