タグ

webとsecurityに関するwindishのブックマーク (18)

  • Subdomain Takeoverによる詐欺サイトへの誘導についてまとめてみた - piyolog

    2020年7月までに国内外の複数のドメイン名が「Subdomain Takeover」とみられる影響を受け、当該サイトに接続した利用者が詐欺サイトに誘導される事象が発生しています。ここではこの事象に関連する情報をまとめます。 何が起きてるの? 誘導される詐欺サイトの一例 大手組織を含む複数のドメイン名において、検索サイトから接続した際に詐欺サイトへ遷移させる事象が発生していた。 各組織管理のサーバーやレジストラ、CDNサービスが直接被害を受けたのではなく、Subdomain Takeoverと呼称される手法により過去使用されていたドメイン名が狙われたとみられる。 どう対応すればよい? 不要なCNAMEレコードを削除する。 影響範囲は? 正確な被害状況は把握していないが、複数の国内外のドメイン名が影響を受けており、検索にかかるものだけでも100件以上をpiyokangoは確認(2020年7月

    Subdomain Takeoverによる詐欺サイトへの誘導についてまとめてみた - piyolog
    windish
    windish 2020/07/08
    対応は、使わなくなったCNAMEレコードの削除
  • TechCrunch

    Developer community site Stack Overflow has laid off 28% of its staff, the Prosus-owned company announced Monday. In a blog post, Stack Overflow’s CEO, Prashanth Chandrasekar indicated that the

    TechCrunch
    windish
    windish 2019/07/10
    なんか既知感のある騒ぎのような…
  • 「お目にかかれないくらいのレベルの低さ」7payのシステムに元エンジニアが厳しい指摘 | 経済・IT | ABEMA TIMES | アベマタイムズ

    セブン&アイ・ホールディングスが満を持してスタートしたバーコード決済サービスの7pay。しかしサービス開始早々、第三者による不正利用が発覚、通常では決済アプリに導入されている2段階認証が導入されていなかったことなど、セキュリティ面に問題があったことが浮き彫りになってきた。 業界全体の不信感にもつながりかねないトラブルに、楽天ペイを展開する楽天の三木谷浩史会長兼社長は「他社さんのサービスについてはなかなかコメントしづらいところが正直あるが、基的に今後、業界全体として、やはりセキュリティの問題についてはレベルをしっかりと上げていくことが必要だと思っている」と話している。

    「お目にかかれないくらいのレベルの低さ」7payのシステムに元エンジニアが厳しい指摘 | 経済・IT | ABEMA TIMES | アベマタイムズ
  • 「宅ふぁいる便Web特設サイト開設のご案内

    「宅ふぁいる便」サービスは終了いたしました。 2020年3月31日をもちまして「宅ふぁいる便」サービスは終了いたしました。 これに伴い、退会申請やポイント交換等の機能をご提供しておりましたWEB特設サイトもサービスを終了いたしました。 大変長らくご愛顧いただき、誠にありがとうございました。

    windish
    windish 2019/04/09
    titleタグの"」"が抜けてるあたりに非常時感がある…
  • さようなら ImageMagick - Cybozu Inside Out | サイボウズエンジニアのブログ

    こんにちは、アプリケーション基盤チームの青木(@a_o_k_i_n_g)です。 一般的な Web アプリケーションがそうであるように、サイボウズのグループウェアにも画像をサムネイルで表示する機能があります。サイボウズでは日々数万件やそれ以上のサムネイルを生成しており、それらは全て ImageMagick によって生成されていました。 そこで得た知見はこちらの記事で公開されています。 blog.cybozu.io しかし現在、サイボウズから ImageMagick は消え去りました。その理由と、我々が取った代替手段について紹介します。 ImageMagick を外した理由 言うまでもなく ImageMagick は優秀なツールで、画像変換に関する何らかのサービスやツールを作る場合には採用の第一候補になることでしょう。あらゆる画像フォーマットに対応し、出力画像をきめ細かに制御できる膨大なオプシ

    さようなら ImageMagick - Cybozu Inside Out | サイボウズエンジニアのブログ
    windish
    windish 2018/08/21
    脆弱性対応っていつくるかわかんなくてコントロール不能なのが厄介だからなあ。とはいえ自作するパワーはすごい。
  • ガラケーや古いスマホでは、ほぼ日が見られなくなる? - ほぼ日刊イトイ新聞

    2018年7月、ほぼ日刊イトイ新聞は、 いまよりもセキュリティの高いページに 切り替わる予定になっています。 これによって、古い環境でご覧になっている方は いま見ているこの「ほぼ日」が 見られなくなってしまう可能性があります。 ほとんどの方は、まあ、大丈夫。 古い機械で見ている方は危ないかも? 「あっ、私、たぶんダメだ」という方、 「え、わたしはどうだろう?」という方、 わかりやすく説明していきたいと思いますので どうぞじっくりおつき合いください。 「なぜセキュリティを高めるの?」という ものすごく根的なことから、 「インターネットとつき合うには?」という 大きな話まで、雑談形式でお届けします。 担当は「ほぼ日」のシステム担当者、 芦沢、たえ、多田の3名。進行役は永田です。 ほぼ日刊イトイ新聞は来年の7月に セキュリティの高いページに 切り替わる予定ですが、 なぜ、セキュリティの高いペー

    ガラケーや古いスマホでは、ほぼ日が見られなくなる? - ほぼ日刊イトイ新聞
    windish
    windish 2017/08/03
    やっぱり「Googleにインデックスされなくなる」っていうのがサイト運営者にとっては一番リアルな恐怖なんだなあ・・
  • 突然「保護されていません」と警告が!?Chromeの新しい安全性表示

    記事には古い情報が含まれている可能性があります。 2019年9月以降、各ブラウザのEV証明書のアドレスバー表示は変更されており、 記事に掲載されている表示とは異なっている場合がありますので、ご注意ください。 <追記:2017年8月23日> 2017年8月中旬、Googleから「Chromeセキュリティ警告を表示します」という内容のメールが、Webサイト運営者に送信されています。 届いた方は、警告の内容に関する記事と、実際の対処方法を解説した記事がありますので、参考にしてみてください。 サイト内検索にも警告が?Chromeが10月にさらにセキュリティ強化 常時SSL対応の準備~作業~仕上げまでの流れを把握する実践編 『今やるから他と差がつく! HTTPS(常時SSL)は最新のSEO対策』の記事にあるとおり、2017年1月リリース予定の「Google Chrome 56」から、アドレスバ

    突然「保護されていません」と警告が!?Chromeの新しい安全性表示
  • 暮らしに役立つITコラム ChromeやSafariの自動入力機能が、なぜ「悪いデザイン」なのか

    autofill_ui.md 見た目の上で、隠されているフィールドに対しても自動入力してしまうという問題が話題になっている(2017年1月) https://github.com/anttiviljami/browser-autofill-phishing のだけれど、この問題の歴史はとても古い。自分も調査したり問題を報告したりしているので、振り返ってみる。 2012年の話 2012年4月のShibuya.XSS #1 https://atnd.org/events/25689 で、Hamachiya2が発表した http://hamachiya.com/junk/x-autocompletetype.php この問題に関連して「手の込んだクリックジャッキング」を使って情報を盗み出すデモを作った。 https://plus.google.com/112675818324417081103/

    暮らしに役立つITコラム ChromeやSafariの自動入力機能が、なぜ「悪いデザイン」なのか
    windish
    windish 2017/01/13
    ブラウザの余計なお世話と、大事なことを簡単にさせすぎることについて。
  • ウェブアプリケーションを開発しながら、手軽に脆弱性検査する方法

    以前、OWASP ZAP に追加された attack mode の概要 というエントリを書きましたが、このATTACK modeを使った簡単なセキュリティ検査の手順をメモしておきます。この機能を使えば、ウェブアプリケーションの開発中にZAPが勝手に脆弱性スキャンしてくれます。 ※ この機能が追加される バージョン 2.4 はまだリリースされていないのですが、こちら から ZAP Weekly をダウンロードすれば試すことができます。 概要基的には、ウェブアプリケーション開発時にウェブブラウザのプロキシとして ZAP を指定おくだけです。この時、ZAP 側で コンテキストというものを設定して、ATTACK mode にしておけば、アクセスしたURLに対して勝手に脆弱性をスキャンしてくれます。 ATTACK mode についてOWASP ZAP に追加された attack mode の概要

    ウェブアプリケーションを開発しながら、手軽に脆弱性検査する方法
    windish
    windish 2015/03/22
    便利そう
  • 情報処理推進機構:情報セキュリティ:脆弱性対策:安全なウェブサイトの作り方

    「安全なウェブサイトの作り方」は、IPAが届出(*1)を受けた脆弱性関連情報を基に、届出件数の多かった脆弱性や攻撃による影響度が大きい脆弱性を取り上げ、ウェブサイト開発者や運営者が適切なセキュリティを考慮したウェブサイトを作成するための資料です。 「安全なウェブサイトの作り方」改訂第7版の内容 第1章では、「ウェブアプリケーションのセキュリティ実装」として、SQLインジェクション 、OSコマンド・インジェクション やクロスサイト・スクリプティング 等11種類の脆弱性を取り上げ、それぞれの脆弱性で発生しうる脅威や特に注意が必要なウェブサイトの特徴等を解説し、脆弱性の原因そのものをなくす根的な解決策、攻撃による影響の低減を期待できる対策を示しています。 第2章では、「ウェブサイトの安全性向上のための取り組み」として、ウェブサーバの運用に関する対策やウェブサイトにおけるパスワードの取扱いに関す

    情報処理推進機構:情報セキュリティ:脆弱性対策:安全なウェブサイトの作り方
    windish
    windish 2015/03/12
    これぐらいは押さえておかないとという指針
  • IIS Windows Server

    windish
    windish 2015/02/13
    ブクマしてなかった…MD5,SHA1の逆引き。
  • IPAテクニカルウォッチ 知らぬ間にプライバシー情報の非公開設定を公開設定に変更されてしまうなどの『クリックジャッキング』に関するレポート:IPA 独立行政法人 情報処理推進機構

    IPA(独立行政法人情報処理推進機構、理事長:藤江 一正)は、知らぬ間にプライバシー情報の非公開設定を公開設定に変更されてしまうなどの恐れのある「クリックジャッキング」攻撃への対策状況に関する調査を行いました。その結果、ほとんどのウェブサイトで対策が行われていなかったため、「クリックジャッキング」の仕組みやその対策のポイントをまとめた技術レポート(IPAテクニカルウォッチ 第17回)を作成、公開しました。 「クリックジャッキング」は2008年にその脅威が周知された攻撃で、ユーザを視覚的にだまして正常に見えるウェブページ上のコンテンツを示し、実際は別のウェブページのコンテンツをクリックさせる攻撃のことです。操作した自覚がないにもかかわらず、SNSサイトなどウェブサイト上で非公開としていたプライバシー情報が公開設定に変更されてしまうなど、情報漏えいの原因の一つとなっています。既に主要なブラウザ

    windish
    windish 2014/12/19
    クリックジャッキング攻撃についてのレポート。
  • TechCrunch

    Here’s an interesting move. Founders Future, a well-known VC firm in the French tech ecosystem, acquired an equity crowdfunding marketplace called Sowefund. While terms of the deal remain undisclose General Motors, self-driving car subsidiary Cruise and Honda plan to launch a robotaxi service in Japan under a new joint venture, the three companies announced today. The companies intend to launch t

    TechCrunch
    windish
    windish 2014/11/19
    マジっすか。
  • 第1回 OAuthとは?―OAuthの概念とOAuthでできること | gihyo.jp

    今回から始まった「ゼロから学ぶOAuth⁠」⁠。全4回の特集にて、これからのWebサービスを開発する上で不可欠な技術「OAuth」について取り上げます。初回は、OAuthの概念について取り上げます。 はじめに はじめまして、iKnow!改めsmart.fmの真武です。現在smart.fmでは、OAuthやOpenID、OpenSocial、Semantic WebやActivity Streamなどといった新しい技術の導入を積極的に行いサイトを活性化させるとともに、smart.fm APIを通じて我々の技術を外部のデベロッパの方々にも提供しています。 smart.fmは日最大のOpenID Relying Partyであるだけでなく、国内では数少ないOAuth Consumer(後述)およびOAuth Service Provider(後述)を兼ねるサービスとなっています。こういった背景

    第1回 OAuthとは?―OAuthの概念とOAuthでできること | gihyo.jp
    windish
    windish 2014/01/10
    流れとか
  • Facebook Is Tracking Your Every Move on the Web; Here's How to Stop It

    windish
    windish 2011/09/27
    ブラウザのアドオンで防げる。Facebookアプリに履歴を追跡される問題。
  • 実は厄介、ケータイWebのセッション管理

    実は厄介、ケータイWebのセッション管理:再考・ケータイWebのセキュリティ(3)(1/3 ページ) “特殊だ”と形容されることの多い日の携帯電話向けWebサイト。そこには、さまざまな思い込みや性善説の上しか成り立たないセキュリティが横行しています。連載は、ケータイWebの特殊性をていねいに解説し、正しいケータイWebセキュリティのあるべき姿を考えます(編集部) 「Cookieを使えない端末」でセッションを管理する方法は? 第2回「間違いだらけの『かんたんログイン』実装法」ですが、多くの方に読んでいただきありがとうございました。 今回は、前回に引き続き架空のSNSサイト「グダグダSNS」のケータイ対応を題材として、ケータイWebのセッション管理の問題点について説明します。携帯電話向けWebアプリケーション(ケータイWeb)のセッション管理は、かんたんログインよりも対策が難しく、厄介な問

    実は厄介、ケータイWebのセッション管理
    windish
    windish 2011/05/27
    このへんの話は本気で胃が痛い。
  • PHP と Web アプリケーションのセキュリティについてのメモ

    このページについての説明・注意など PHP は、Apache モジュールや、CGI、コマンドラインとして使用できるスクリプト言語です。このページでは、主に PHP における、Web アプリケーションのセキュリティ問題についてまとめています。 Web アプリケーションのセキュリティ問題としては、以下の問題についてよく取り挙げられていると思いますが、これらのセキュリティ問題について調べたことや、これら以外でも、PHP に関連しているセキュリティ問題について知っていることについてメモしておきます。 クロスサイトスクリプティング SQL インジェクション パス・トラバーサル(ディレクトリ・トラバーサル) セッションハイジャック コマンドインジェクション また、PHP マニュアル : セキュリティや、PHP Security Guide (PHP Security Consortium) には、PH

  • 優良ブラウザを使いましょう! - by S.Konno

    このページには、Windows ユーザーの皆様のために、安心して、快適にウェブページ閲覧をお楽しみいただくための重要な情報が書いてあります。 説明はいいから、なんとかしてほしい...という場合 「意図せずにこのページに飛ばされて来てしまったけど、その理由はどうでもいいから、すぐに何とかして欲しい」という場合は、まず、下記の「同意します」をクリックして、ページの指示に従い、立ち上がったブラウザにて来見ようとしていたページにアクセスしてください。 インターネットエクスプローラの仕様に基づくセキュリティ上の深刻な脆弱性を利用したコンピューターウイルスを含んだページにアクセスすることに同意します。(※ ウイルスといっても、単なるバッチファイルです。無害です。) 未解決の危険: , , , , 機能の誠実さ: , , , , , 「同意します」をクリックしなかった

    windish
    windish 2010/03/21
    これは過激。でもここまで書かれても仕方がないぐらいIEは開発者に憎まれている。
  • 1