タグ

securityに関するmakotokagaのブックマーク (60)

  • Tryten Security Bracket and Locking Holder for Apple Mac Mini

    Secure Your Mac Mini These Mac Mini cases are made of a premium grade aluminum alloy that contains shape memory. This combined with the mounting bracket's formidable tensile strength make it extremely resistant to prying. This ensures that Tryten's mount for Mac Mini keep your device both secure and from overheating. VESA Mount Compatible We designed our Mac Mini locks with you in mind. Not only c

    Tryten Security Bracket and Locking Holder for Apple Mac Mini
  • PHP と Web アプリケーションのセキュリティについてのメモ

    このページについての説明・注意など PHP は、Apache モジュールや、CGI、コマンドラインとして使用できるスクリプト言語です。このページでは、主に PHP における、Web アプリケーションのセキュリティ問題についてまとめています。 Web アプリケーションのセキュリティ問題としては、以下の問題についてよく取り挙げられていると思いますが、これらのセキュリティ問題について調べたことや、これら以外でも、PHP に関連しているセキュリティ問題について知っていることについてメモしておきます。 クロスサイトスクリプティング SQL インジェクション パス・トラバーサル(ディレクトリ・トラバーサル) セッションハイジャック コマンドインジェクション また、PHP マニュアル : セキュリティや、PHP Security Guide (PHP Security Consortium) には、PH

  • COOKPADの「伏せ字にせず入力」ボタンは素晴らしい

    @tokuhiromから教えてもらったのですが、COOKPADのスマートフォン向けWebサイトのログインページには、パスワードを「伏せ字にせず入力」するボタンがついているのですね。 さっそく見てみましょう。まずはログイン画面です。パスワード欄の下側に、「伏せ字にせず入力」ボタンが見えます。 「元に戻す」ボタンを押すと、伏せ字に戻ります。 僕はこれを知って興奮しました。なぜなら、拙著「体系的に学ぶ 安全なWebアプリケーションの作り方」には以下のように書いたからです(P337~P338)。 パスワード入力欄のマスク表示は、現在の常識的なガイドラインですが、実は筆者自身は疑問を持っています。パスワード入力欄をマスク表示にすると、記号や大文字・小文字交じりの安全なパスワードを入力しにくくなるので、利用者は簡単な(危険な)パスワードを好むようになり、かえって安全性を阻害するリスクの方が大きいのでは

    COOKPADの「伏せ字にせず入力」ボタンは素晴らしい
    makotokaga
    makotokaga 2012/06/26
    すばらしい。
  • 高木浩光@自宅の日記 - 「個人情報」定義の弊害、とうとう地方公共団体にまで

    ■ 「個人情報」定義の弊害、とうとう地方公共団体にまで 現行個人情報保護法の「個人情報」の定義に不備があることを、これまでずっと書き続けてきた。「どの個人かが(住所氏名等により)特定されてさえいなければ個人情報ではない」(のだから何をやってもよい)とする考え方がまかり通ってしまいかねないという危機についてだ。 2003年からはRFIDタグ、2008年からはケータイIDによる名寄せの問題を中心に訴えてきたが、当時、新聞記者から説明を求められるたび、最後には「被害は出ているのでしょうか」と、問われたものだった。当時は悪用事例(不適切な事例)が見つかっておらず(表沙汰になるものがなく)、これが問題であるという認識は記者の胸中にまでしか届かなかった。 それが、昨年夏から急展開。スマホアプリの端末IDを用いた不適切事案が続々と出現し、それぞれそれがなぜ一線を越えているか説明に追われる日々になった。ス

    makotokaga
    makotokaga 2012/05/10
    法律ってのは「最低限度の道徳」でしかなくて、法律を逸脱しなければナンでもアリなんじゃない。僕らは、ひろみちゅ先生に頼りすぎてきたけど、きちんと組織化しないとダメなのかもですね。
  • 武雄市長、産総研に圧力をかけて高木浩光氏を呼び出そうと画策 | スラド IT

    先日武雄市が図書館の利用カードをTポイントカードに置き換える計画を発表したが、セキュリティ研究家高木浩光氏がこれに対しプライバシ保護の観点から苦言を呈した。これを知った武雄市長が高木氏に対し「公開討論をしましょうよ」と呼びかけた。高木氏は「専門外のことを話すことは許されていません」とこれを断ったのだが、武雄市長側はこれに反発、「上京してあなたの職場にこのblogを持って行きます」「国会議員に働きかけます」との発言を連発、失笑を浴びている(Togetterまとめ)。ちなみに高木氏が所属している産業技術総合研究所(産総研)は非特定独立行政法人であり、その職員は国家公務員ではない。 なお、図書館の利用カードをTポイントカード化する件に関する問題点は高木氏の最新の日記でまとめられている。

    makotokaga
    makotokaga 2012/05/10
    うーむ。ほんとどうしようもない市長だなぁ。
  • セキュリティとは - ぼくはまちちゃん!

    こういうことだと思う。 ※上のマンガ うそつきパラドクス 8 (ジェッツコミックス) サトウナンキ+きづきあきら (注意) ネトラレものです 詳細を見る [この日記のブックマークコメントを見る/書く ]

    セキュリティとは - ぼくはまちちゃん!
    makotokaga
    makotokaga 2012/03/15
    さすが、はまちちゃん。
  • 【Twitter実験】つぶやきだけで個人を特定できるのか? | オモコロ

    こんにちは、セブ山です。 みなさんはTwitterでどんなつぶやきをしていますか? おそらく、今日の予定をつぶやいたり、ランチの写真をアップしたり、あなたの「今」を仲の良い友達に向けてつぶやいていることでしょう。 しかし、当にそのツイートはあなたの友達だけが見ているのでしょうか? もし、知らない誰かにあなたのつぶやきを覗かれていたとしたら…? つぶやいた内容を手掛かりに個人を特定されてしまうかもしれませんよ!? 今回は、そんな個人情報垂れ流し社会に警鐘を鳴らす実験をおこないます!! ■ルール説明 1.Twitterの検索機能を使って「渋谷なう」とつぶやいているアカウントを探します。 2.「渋谷なう」の検索結果をもとに、さらに詳細な個人情報を垂れ流しているアカウントを割り出します。 3.そのアカウントのつぶやきをこっそり監視して、個人を特定し、実際に捕まえるためにハンター(セブ山)が渋谷の

    【Twitter実験】つぶやきだけで個人を特定できるのか? | オモコロ
    makotokaga
    makotokaga 2012/03/14
    これはおもしろい。
  • Webアプリケーションに対する広範なDoS攻撃手法(hashdos)の影響と対策

    28C3(28th Chaos Communication Congress)において、Effective Denial of Service attacks against web application platforms(Webプラットフォームに対する効果的なサービス妨害攻撃)と題する発表がありました(タイムスケジュール、講演スライド)。 これによると、PHPをはじめとする多くのWebアプリケーション開発プラットフォームに対して、CPU資源を枯渇させるサービス妨害攻撃(DoS攻撃)が可能な手法が見つかったということです。この攻撃は、hashdos と呼ばれています。 概要PHPなど多くの言語では、文字列をキーとする配列(連想配列、ハッシュ)が用意されており、HTTPリクエストのパラメータも連想配列の形で提供されます。PHPの場合、$_GET、$_POSTなどです。 連想配列の実装には

  • Symantec Confirms Norton AV Source Code Exposed

    Update: Symantec Hacked in 2006? Claim Raises More Questions Symantec now claims that the company's own networks were in fact breached back in 2006, leading to the loss of proprietary product data: "...an investigation into the matter had revealed that the company's networks had indeed been compromised"... *   *   * Update:  Hacker to Release Symantec's PCAnywhere Source Code "YamaTough, spokesper

    makotokaga
    makotokaga 2012/01/06
    うーむ。これがNorton AntiVirusの有効性に影響を与えなければよいのだけれど……
  • プレスセンター | connectFree [コネクトフリー®]

    令和2年(2020年)令和2年4月2020.4.27帝都が話題の「攻殻機動隊 SAC_2045」にデビューし、NETFLIX総合一位を獲得。令和2年2月2020.2.21新型コロナウィルスによるリモート勤務の延長について令和2年1月2020.1.31新型コロナウィルスによる肺炎への対応に関するお知らせ2020.1.6◤2020年ご挨拶◢ LESS RISK⤵︎ MORE RISC ⤴︎

    プレスセンター | connectFree [コネクトフリー®]
    makotokaga
    makotokaga 2011/12/06
    ひろみちゅ先生の指摘を追えてない人が読んでも、何をやってたかはっきりしない。特にAmazonアソシエイト・プログラムで何をやってたか明記すべし。ごまかしてるんじゃないんだろうが、印象よくない
  • サードパーティCookieの歴史と現状 Part1 前提知識の共有 - 最速転職研究会

    Web開発者のためのサードパーティCookieやらトラッキングやらの問題点について三回ぐらいに分けて書きます。 この文章は個人的に書いていますので、おい、お前のところのサービスがサードパーティCookieに依存してるじゃねーかというツッコミがあるかもしれないが、そういうことを気にしているといつまで経っても公開できないという問題が出てしまうので、そんなことはお構いなしに書く。ちなみに例外なく自社サービスに対してもサードパーティCookieに依存するな死ねと言っている。これはWebプログラマー観点で、自分がサービス開発に関わる上で知っておかねばならないだろう知識として十数年間だらだらとWebを見ていて自然に知っていたものと、あるいは興味を持って率先して調べたものが含まれている。ググッて直ぐに分かる程度の用語の定義的なことは書かない。あくまでWebサイト制作者側からの観点なので、ブラウザ開発関係

    サードパーティCookieの歴史と現状 Part1 前提知識の共有 - 最速転職研究会
  • 高木浩光@自宅の日記 - 「Tポイントカード3人に1人が持つ」は本当か、街角で聞いてみた

    ■ 「Tポイントカード3人に1人が持つ」は当か、街角で聞いてみた 先週、マイナンバー制度(納税番号制度(aka 共通番号制度))のICカード配布の話の流れで、(住基カードが4%しか普及していないのに)TSUTAYAのTポイントカードは「今や国民の3人に1人が持つ」という話*1が話題になっていた。「共通番号を官民で使えばカードを1枚にできる」などといった主張も出ていた。 その一方で、当にそんなにたくさんの人が持ってるのか疑問だとの声も出ていた。「レジから聞こえてくる声に耳を傾けていると、Tポイントカードを持ってる人なんて存在しないんじゃないかと思えてくる。」という声もあった。(「Togetter - 「「ポイントカードはお持ちですか」への反応」」参照)。

    makotokaga
    makotokaga 2011/08/15
    ひろみちゅ先生の日記で初めて吹いたw
  • RapidSSL正規販売パートナー Rapid-SSL.jp

    SSL サーバ証明書 格安・快速発行 Rapid-SSL.jp 楕円曲線暗号(ECC)公開鍵暗号への対応始めました。。。SSLサーバ証明書 を取得するならRapid-SSL.jp。 Rapid-SSL.jpは、Digicert社が保有・運営する低価格ソリューションブランド"RapidSSL.com"を取り扱う日における正規販売パートナーです。 低価格とはいえ高い信頼性・2048bitRSA, ECC P-384ルート証明書対応・Certificate Transparency対応・世界標準の256bit鍵長SSL暗号と全く遜色の無いもので、まさにSSL普及の為の商品と言えるでしょう。 法的な書類確認が不可欠な商品をあえて扱わず、オンライン人確認システムを採用、全ての手続きのオンライン化・徹底したコスト削減によりお求めやすく・快速発行(最短数分)*1を実現しました。RapidSSLの証明

    makotokaga
    makotokaga 2011/07/18
    以前にも仕事で使ったことあるけど、見た目とちがって、ちゃんとしている。
  • SoftBankガラケーの致命的な脆弱性がようやく解消 - 高木浩光@自宅の日記

    ■ SoftBankガラケーの致命的な脆弱性がようやく解消 ソフトバンクモバイルのガラケーWebブラウザで、https:接続する際の仕様に変更があった。昨年10月に予告が発表され、元々は2月に実施される予定だったのが、6月30日に延期されていたもの。これまで、https:サイトへのリンクのすべてが https://secure.softbank.ne.jp/ 経由に書き換えられる仕様だったが、この機能が廃止された。 ソフトバンクモバイル、携帯サイトの仕様変更で注意喚起, ITmedia, 2011年6月30日 Yahoo! ケータイ、2011年2月に仕様変更 ユーザーとサイト開発者に注意喚起, ITmedia, 2010年10月15日 MOBILE CREATION - WEB & NETWORK SSL/TLS, ソフトバンクモバイル これは、昨年6月に、ソフトバンクモバイル宮川CTOに

    makotokaga
    makotokaga 2011/07/13
    これはなかなか、とんでもない脆弱性。加入者IDを埋めるだけのために、まさか、こんなことしてたなんて知らなかった。ケータイ脳っておそろしいな
  • EZwebの2011年秋冬モデル以降の変更内容とセキュリティ上の注意点 - ockeghem's blog

    au/KDDIの技術情報サイトEZfactoryには、2011年秋冬モデル以降にEZwebの仕様変更がある旨表示されています。セキュリティ上の問題の可能性もあるため以下に報告します。 EZfactoryトップページでの告知内容 EZfactoryトップページには、2011年秋冬モデルでの変更を以下のように要約しています。 ※お知らせ※ EZブラウザは、2011年秋冬モデルにて、EZサーバを含め、「機能」及び「ネットワーク環境」の見直しを行ないます。 これによる主な変更点は以下のとおりです。 <主な変更点> ・EZサーバの言語変換機能が削除され、HDMLが非サポートとなる。 ・EZブラウザ、PCサイトビューアーのIPアドレス帯域が統一される。 今後EZブラウザ向けコンテンツを作成する場合は、XHTML Basicを推奨します。 http://www.au.kddi.com/ezfactory

    EZwebの2011年秋冬モデル以降の変更内容とセキュリティ上の注意点 - ockeghem's blog
    makotokaga
    makotokaga 2011/06/15
    いよいよケータイ脳への死刑宣告w っていうのはいいとして、いろいろ混乱を招くよなぁ。
  • 盗難MacBookで犯人を撮影、逮捕 | WIRED VISION

    前の記事 『WIRED』サイトがプレオープン 早送りで見る天の川銀河(動画) 次の記事 盗難MacBookで犯人を撮影、逮捕 2011年6月 6日 社会 コメント: トラックバック (0) フィード社会 Pete Brook カウフマン氏のMacBookの横に寝そべる新しい持ち主。ただしオークランド警察署は、実際にコンピューターを盗んだ人物については依然捜査中だと言っている。 ソフトウェア・プログラマーのジョシュア・カウフマンは、自分の『MacBook』を盗まれてしまったが、2カ月後の5月31日夜(米国時間)、取り戻すことに成功した。 カウフマン氏が愛機を取り戻せたのは、盗まれる前にインストールしていたセキュリティー・アプリ『Hidden』と、それを使って撮影した写真やスクリーンショットを掲載した自分のブログ『ThisGuyHasMyMacBook』[こいつが俺のMacBookを持っている

  • ThinkGeek :: Stuff for Smart Masses

  • 岡崎市立図書館ホームページ閲覧障害に係る経過等について

    図書館ホームページ閲覧障害に係る経過等について 昨年来、当ホームページの閲覧障害に端を発した事案につきましては、市民の皆さまをはじめ、多くの利用者の皆さまにご迷惑とご心配をおかけしましたことを、まずは深くお詫び申し上げます。 これまでの経過等について、事案の当事者であるご人様と話し合い、その結果をここにご報告いたします。 1 閲覧障害につながった行為について 事案発覚当時は、当館としては原因の詳細が分かりませんでした。しかし、現在では、ご人様が行った図書館サイトへのクローリングが、技術的に一定の配慮が施されたもので、その意図も図書館システムの利便性を補おうとするものであったことと理解しています。 2 障害と混乱の真因について 当館は、その後の調査の結果、閲覧障害の真因は、三菱電機インフォメーションシステムズ株式会社が開発した図書館システムにあり、同社の不十分な対応が周知のような残念な状

    makotokaga
    makotokaga 2011/03/02
    いまみた。本当にこれが公僕のやること? 無実の市民に対する被害届を取り下げないなんて。両者の「立場を尊重」ってあるけど、図書館側の立場などと言える状況じゃないでしょうに
  • 高木浩光@自宅の日記 - ここまで破綻しているケータイID認証(簡単ログイン)

    ■ ここまで破綻しているケータイID認証(簡単ログイン) 2009年夏、はてなブックマーク界隈では「かんたんログイン」が危ういという話題で持ち切りだった。IPアドレス制限をしていても突破できてしまうのではないかという話だった。 実際に動いてすぐ使える「PHPによるかんたんログインサンプル」を作ってみました, ke-tai.org, 2009年7月31日 SoftBank Mobileの携帯用GatewayPCで通る方法のメモ, Perlとかmemoとか日記とか。, 2009年8月1日 ソフトバンクの携帯用GatewayPCで通る方法があるようです, ke-tai.org, 2009年8月4日 これは要するに次のような話だった。 まず、SoftBankの携帯電話で特定のAPN mailwebservice.softbank.ne.jp でネット接続して、所定のProxyサーバ sbwap

  • 高木浩光@自宅の日記 - 今こそケータイID問題の解決に向けて

    ■ 今こそケータイID問題の解決に向けて 目次 ソフトバンクモバイル製のiPhoneアプリがUDIDを認証に使用していた件 Web開発技術者向けの講演でお話ししたこと 研究者向けの講演、消費者団体向けの講演でお話ししたこと 総務省がパブリックコメント募集中 ソフトバンクモバイル製のiPhoneアプリがUDIDを認証に使用していた件 6月初めのこと、ソフトバンクモバイルが「電波チェッカー」というiPhoneアプリを直々に開発して、iTunesストアで配布を始めたというニュースがあったのだが、それを伝えるITmediaの記事で、「取得された電波状況情報はiPhoneのUDIDとともにソフトバンクモバイルに報告される」と書かれているのが気になった。*1 「電波チェッカー」で検索して世間の反応を探ったところ、ソフトバンクモバイル社のCTO(最高技術責任者)の方が、Twitterで直々に市民と対話な

    makotokaga
    makotokaga 2011/02/16
    携帯系の案件で、関係者に読んでもらう必要が出てきて、いまさらブクマ