タグ

2020年11月10日のブックマーク (4件)

  • ITPのCNAMEクッキー規制について|AD EBiS マーテック研究会

    ご無沙汰しております。11月6日に、CNAMEレコードを使って付与された1st-party cookieの規制機能を搭載したiOS14.2がリリースされましたので、その内容をまとめます。いつものことですがマーケティングよりブラウザの細かい話です。正式発表前なので誤りの可能性がありますがご了承またはご指摘ください。 規制の仕組みまず規制されるのは、AppleのWebKitエンジニアJohn Wilanderさん(ITPの発明家)が「Third-party CNAME cloaking」として定義するものです。 Third-party CNAME cloaking means a first-party subdomain resolves to a third-party domain which does not match the resolution for the top frame

    ITPのCNAMEクッキー規制について|AD EBiS マーテック研究会
    yosuke_furukawa
    yosuke_furukawa 2020/11/10
    "WebKitのエンジニアは将来的に全てのcookieやストーレージの有効期間を無条件で制限する構想を持っています。"
  • NAT Slipstreaming攻撃とブラウザ側の対策 - ASnoKaze blog

    2021/01/29 NAT Slipstreaming v2が公開されたので、追加記事を書きました https://asnokaze.hatenablog.com/entry/2021/01/29/014759 2020年10月31日に「NAT Slipstreaming」という攻撃手法が発見されてます samy.pl これは簡単に言うと 罠サイトを踏ませることで、SIPのApplication Level Gateway機能を持つNATの内側に居るクライアントに対して、外側からそのクライアントの任意のTCP/UDPポートに接続できる。という攻撃のようです。 この攻撃はさまざなテクニックを使用しており大変面白いです。調査過程も含め詳細は上記のサイトに書かれているので、そちらを読むことを強く推奨します。 ざっくり 登場人物 victim(攻撃対象): ブラウザで攻撃者のサイトにアクセスすr

    NAT Slipstreaming攻撃とブラウザ側の対策 - ASnoKaze blog
    yosuke_furukawa
    yosuke_furukawa 2020/11/10
    パケットの境界でうまいこと HTTP request body をSIPプロトコルに見せかけるという芸術点の高い攻撃、 CSP とかでも防げそう。
  • 「フロントエンド領域」を再定義する

    Frontend Study #1 訂正: 最後のzennの記事のリンク先は、正しくは https://zenn.dev/mizchi/articles/c638f1b3b0cd239d3eea です

    「フロントエンド領域」を再定義する
    yosuke_furukawa
    yosuke_furukawa 2020/11/10
    読んだ、未来への期待も含めて同意見。だけど、フルスタックWAFに関してはORMが必要な領域にNode.jsが必要とされていなかったんじゃないかと思った。RoRと戦うものではなかったんだと思う。
  • Socket.IO 3 Release | Socket.IO

    We are happy to announce the release of Socket.IO v3! Migration guide​This release contains a few non backward compatible changes. We have published a dedicated migration guide with all necessary details. Why Socket.IO in 2020?​That's an excellent question actually. Depending on your use case, it might make sense to use plain WebSocket directly: client: MDN, Can I use?server: ws or eiows in the No

    Socket.IO 3 Release | Socket.IO
    yosuke_furukawa
    yosuke_furukawa 2020/11/10
    Socket.io 3 リリースされてる。 なんで 2020 年なのに socket.io が必要なのかって思うかも知れないけど、 auto-reconnection の仕組みは未だに有用なんだよな。単にtransportする仕組みはもうwsが流行ったことでほぼ不要だろうけど