タグ

セキュリティに関するtemtanのブックマーク (32)

  • 高木浩光@自宅の日記 - ID番号が秘密なのか、それとも氏名・生年月日が秘密なのか

    ■ ID番号が秘密なのか、それとも氏名・生年月日が秘密なのか SuicaやEdyの登場によって、カードに記載の番号が新たな問題をもたらすであろうことは、8年前に関心を持ち、何度か書いた。 Edyナンバーは易々と他人に知らせてよい番号なのか, 2004年2月29日の日記 Edyナンバーはどのように使われるものか, 2004年7月11日の日記 許諾なしに公表されるEdyナンバーとSuica番号, 2004年7月11日の日記 その後、EdyナンバーやSuicaのIDiは無闇に掲示されることはなくなり、問題は起きなかった。コンビニのam/pmがEdyを用いて独自に展開していた「club ap」でも、利用者登録にはam/pm店舗のレジで印刷してもらう「仮パスワード」を必要とするようになっており、まあ一応ちゃんと設計されていた。*1 ユビキタス社会の歩き方(1) もらったEdyはam/pmで使わない。

    temtan
    temtan 2012/02/27
    ひろみちゅ先生が理詰めで下っ端の人に攻めるのはその下っ端の人に理解させないと上司にちゃんと報告されず「クレーマーです」とならないようにする為だと思う。いきなり「上司出せ」だとマジもんのクレーマーだし
  • はてなのCAPTCHAを破るプログラムは30分で書ける - やねうらおブログ(移転しました)

    CAPTCHAとは、スパムコメントなどを防止するための認証画像のことである。 それにしても、はてなのCAPTCHAはひどい。無いよりマシという考え方もあるのでそれについてはあまり議論する気は無いのだが、それにしてもこれを破るプログラムは30分あれば十分書ける。 具体的には、はてなのCAPTCHAには8つの好ましくない特徴と、2つの脆弱性がある。 ■ 8つの好ましくない特徴 ・画像自体のサイズが小さすぎる。→ こんなに小さいと探索量(計算量)が小さくて済む。 ・フォントにゆがみがない → フォントはある程度変形させたほうが良い。変形させてあるとテンプレートマッチングがしにくくなる。 ・フォントが固定。→ フォントは毎回変えたほうが良い。 ・フォントを回転させていない → フォントは文字ごとにある程度ランダムに回転させた方が良い。 ・フォントサイズが一定 → フォントサイズは文字ごとにある程度

    temtan
    temtan 2009/08/02
    CAPTCHA 導入の目的は SPAM 防止なのだから、どんなにヘボヘボでもSPAM が防げてるならそれでOKでしょう。むしろ無駄に頑張ってもオーバースペックで無駄なコストになる/逆に言えばスパマーに30分かけさせる事が出来るとも
  • http://e0166nt.com/blog-entry-588.html

    http://e0166nt.com/blog-entry-588.html
    temtan
    temtan 2009/03/12
    人のPCを触って IE ぶっ壊してリカバリを勧める(やってあげない)とか馬鹿過ぎ?M子さんはとても寛容な人ですね。まあ、想像上の人物は無限に優しいからね。Updateを真っ先に勧めずにアンチウィルス勧めるのは愚の骨頂
  • 続「大阪ガスサービスショップを家に入れてはいけない」〜警察に行ってきました編〜 - GIGAZINE

    非常に反響の大きかった「大阪ガスサービスショップを家の中に入れてはいけない」ですが、被害届を出すため、実家がある地元の警察署の刑事課に行ってきました。 まず最初に結論から言うと、被害届は受理されました。刑事課の方いわく「被害届についてはコピーや写しは提供できない」とのことなのですが、被害届を出してから約10日後に再度警察の方へ問い合わせれば、被害届の受理番号を教えてくれるとのこと。この受理番号が被害届をちゃんと出しましたよ、という証明になるそうです。 また、大阪ガスと大阪ガスサービスショップの関係や紛らわしいロゴマークと名称の使用などの詐欺的行為については別途、大阪府警の生活安全課が「経済犯罪」として調べを進めることになり、物証として名刺やハガキなどの写しを提供しました。いくら大阪ガスサービスショップが合法的に活動していようとも、大阪ガスと非常に紛らわしいことに変わりはなく、大阪ガスが積極

    続「大阪ガスサービスショップを家に入れてはいけない」〜警察に行ってきました編〜 - GIGAZINE
    temtan
    temtan 2008/09/01
    前回あった指摘に回答するような部分は好感が持てる
  • 「ストリートビュー問題」をセキュリティ観点から整理する

    ■ 「ストリートビュー問題」をセキュリティ観点から整理する ※以下の文章はブルース・シュナイアー『 セキュリティはなぜやぶられたのか』の受け売りなので、未読の人はとっとと買って読んだ方がよっぽどためになります。 要約 Googleマップの「ストリートビュー」機能に関する議論の多くは、これをプライバシー問題として捉えているが、ほとんど議論がかみ合っていないばかりか、なぜかみ合っていないのか当人たちもわかっていない。この問題をセキュリティの観点から捉えなおすと、守るべき資産価値やリスクの算出方法が個人個人の主観をよりどころにしていることがわかり、なぜ議論がかみ合わないのかが明らかになり、ネットでの議論よりも有効なアクションが見えてくる。 セキュリティとは 『セキュリティはなぜやぶられたのか』によれば、人生セキュリティの連続である。旅行に使う交通機関を選ぶのもセキュリティだし、賞味期限切れ牛乳

    「ストリートビュー問題」をセキュリティ観点から整理する
    temtan
    temtan 2008/08/28
    そうかー、自分はGSVから守りたい資産がほとんど無いから気持ち悪いとは思わないっぽいな
  • 大阪ガスサービスショップを家の中に入れてはいけない - GIGAZINE

    上記写真は実家の2階台所にあるガス給湯器のコンセントなのですが、既にちぎれかかっています。しかもさらに調べてみると「明らかに何者かが故意にカッターで切った」形跡だったことがわかりました。これは外壁塗装の業者が塗装前に発見したもので、「このまま放置していると漏電して危険、火事になりかねない」ということで教えてくれたもの。そして、この発見の直前に「大阪ガスサービスショップ」が「ガス設備点検巡回」に来て、この給湯器を触っているわけですが……。 一体どういう点検をしたらこうなるのか、「大阪ガスサービスショップ」と「大阪ガス」に尋ねてみたところ、驚愕の事実が明らかに。実は「大阪ガスサービスショップ」は大阪ガスのロゴと名称を使っているのですが、「大阪ガス」ではなかったのです。そんなバカな。 というわけで、「大阪ガスサービスショップ」と「大阪ガス」に何をしたらこんな事になるのかといった点も含め、いろいろ

    大阪ガスサービスショップを家の中に入れてはいけない - GIGAZINE
    temtan
    temtan 2008/08/28
    とりあえず学んだ事は、自宅のクリティカルな場所に他人を入れる時は立ち会うかビデオカメラで記録するなりすること、それができなければまた後日ってことかな。
  • 新生銀システム改竄のインド人を逮捕 「正社員になれないのは人種差別」と腹いせで - MSN産経ニュース

    採用を断られた腹いせに新生銀行の社員用ウェブサイトを改竄(かいざん)したなどとして、警視庁ハイテク犯罪対策総合センターと原宿署は不正アクセス禁止法違反などの疑いで、インド国籍で東京都江戸川区清新町、元派遣社員、アビナッシュ・シャルマ容疑者(32)を逮捕した。 調べでは、シャルマ容疑者は今年2月18日から3月11日までの間、以前、新生銀に派遣社員として務めていたときに入手していたIDとパスワードを使い、67回にわたって新生銀の内部ネットワークに不正にアクセス。 4回かけて約2600件のファイルを削除するなど社員用ウェブサイトを改竄した上、自分の犯行が発覚していないか確認するため、63回にわたって同社幹部のメールをのぞき見た疑い。 シャルマ容疑者は平成16年に、インドにある新生銀子会社から派遣され、約3年間、新生銀でシステムエンジニアとして勤務。「自分のレベルを上げたい」と19年10月に退社し

    temtan
    temtan 2008/07/17
    振込み無料の回数を減らすとか薄汚いやり口もあって、もう他銀行と比べメリットも無いので、解約確定。すぐには出来ないけどもいつか必ず。
  • 盗難されたキャッシュカードを引き出されにくくするための簡単な方法 - 空中の杜

    今日、某銀行で「引き出し中の画面で、キャッシュローンの広告出すな! しかも『ご案内しますか』で『いいえ』か『はい』を選択しないと先に進めないタイプの! 陶しいわ!」とか思いながらATMの操作をしていたわけですが、ふと前を見てみると、暗証番号の設定の注意みたいなことが書いてありました。それは、類推できる暗証番号だとカードを盗まれて引き出される恐れがあるから、わかりにくい番号にしておけというタイプのもの。 たしかに財布ごとキャッシュカードを盗まれ、その中の免許に書かれている暗証番号を入力され、金を引き出されるということがけっこうあるようです。もっとやっかいなのは身内や知り合いで、そういう人に盗難された場合、暗証番号(誕生日)などのデータが判明しているので、引き出しも安易にされてしまう場合もあります。それで「誕生日などとは関係ないものに」と銀行も呼びかけているのですが、くくりつけられる数字でな

    盗難されたキャッシュカードを引き出されにくくするための簡単な方法 - 空中の杜
    temtan
    temtan 2008/06/08
    逆に、この番号を入力されたら即刻通報されるみたいな番号を設定するとか面白そう
  • 高木浩光@自宅の日記 - CAPTCHAのレベルはblog主が選択できるようblogサービスが提供してはどうか

    ■ CAPTCHAのレベルはblog主が選択できるようblogサービスが提供してはどうか 先月末、江島健太郎氏の、 CAPTCHAは愚策, 江島健太郎 / Kenn's Clairvoyance, 2008年2月28日 というブログエントリが話題になっていた。そのはてなブックマークを見ると、以下のように非難轟々だった。 temtan [セキュリティ][プログラム] この人プログラム初心者って自覚あるみたいだけど、だったらこれが有効かどうかも判らないはずじゃない。なんで自信満々に言うんだろう。googleのプログラマより頭良いと思ってるのかな。★ hatest [ダメな例] Javascriptおぼえたての人は、なんでもJavascriptで出来ると思っちゃう典型的な例。Spamに狙われるような人気サービスでもない限りhttp://www.geekpage.jp/blog/のようなCaptc

    temtan
    temtan 2008/03/14
    自分のコメントが笑われてる!記事の最初に「初級プログラマーを卒業できた手応えのようなものを感じて」て書いてあるからそのまま初心者だと思った。あとは、そんなこと言うから信憑性はどうか?と思ったわけで。
  • CAPTCHAは愚策:江島健太郎 / Kenn's Clairvoyance - CNET Japan

    最近ようやく初級プログラマーを卒業できた手応えのようなものを感じており、いよいよコードを読み書きするのが楽しくてしょうがない段階になってまいりました。 こういうとき、Rubyは初心者にもやさしいけど、上達すればどこまでも上のステージが用意されているような、まるで自然言語のようななめらかさ・しなやかさがあって、ほれぼれとします。デザインの美しいものに触れているときには人間はこんなにも幸せになれるのか、という感じですね。ときに、今回のブログネタは、デザインの悪いものに出会うとこんなにも気分が悪くなるのか、という話なのですが。 なお、新プロジェクトではデザイナーのクリスの勧めでHamlを使うことにしたり、アーキテクトのダニーの設計でJavascriptにPublish-Subscribe型の(つまり一対多の)コールバックのフレームワークを作ってみたり、ReallySimpleHistoryを使い

    CAPTCHAは愚策:江島健太郎 / Kenn's Clairvoyance - CNET Japan
    temtan
    temtan 2008/03/01
    この人プログラム初心者って自覚あるみたいだけど、だったらこれが有効かどうかも判らないはずじゃない。なんで自信満々に言うんだろう。googleのプログラマより頭良いと思ってるのかな。
  • 高木浩光@自宅の日記 - Winny媒介型ウイルスの放流元を追跡してみた, 追記

    ウイルスは .zip ファイル内に潜んでいることも多いことから、拡張子偽装だけ調べてもウイルス全般の調査にはならないが、ここではひとまず拡張子偽装されたファイルについてだけ調べることにした。 まず、時刻順に並んでいるキーのダンプから、ファイル名に「        .」を含むものだけ抽出しながら、ファイルのハッシュID(Winny用語で言うところの「ハッシュ値」)毎に、そのキーを送信してきたWinnyノードを出現順にシリアル番号を振りながら転記することで、データを整理した。 たとえば、2007年1月1日に最初に観測*2した拡張子偽装ファイルのハッシュIDは「%09fdce1365df9fc28dd921faXXXXXXXX」であったが、このIDについての観測記録の冒頭は次のようになっている。「X」は伏字であり、1行目にはファイル名を記載しているがここでは省略している(「tail +2」)。

    temtan
    temtan 2008/02/03
    なんと。思ったよりも圧倒的に低コストで観測可能とは思わなかった。高度に発達した云々理論でwinnyネットワークは凄いと思わされていただけかも。
  • アスタリスクで隠されたパスワードを確認する方法 [K'conf]

    ログインが必要なサイトの多くは、IDとパスワードを入力するフォームが設置されています。 通常、このようなフォーム内のパスワード部分に入力した文字は盗み見防止のため、「********」のようなアスタリスクになって文字が隠されるようになっていますが、しばしば、この入力したパスワードを確認したい状況になる場合も少なくありません。 このようなケースに役立つハックの紹介。 以下のJavaScriptをアドレスバーに入力すると、次のようなダイアログ内にパスワードが表示されます。 javascript:(function(){var s,F,j,f,i; s = ""; F = document.forms; for(j=0; j<F.length; ++j) { f = F[j]; for (i=0; i<f.length; ++i) { if (f[i].type.toLowerCase() ==

    アスタリスクで隠されたパスワードを確認する方法 [K'conf]
    temtan
    temtan 2007/11/24
    他人のPCでオートコンプリートで埋めてこうやって見ろというわけか