タグ

ブックマーク / takagi-hiromitsu.jp (44)

  • 高木浩光@自宅の日記 - ファイル交換/共有ソフトの分類の必要性

    ■ キンタマコレクターは約1000人もいるらしい 先週の白浜シンポジウムでは、夜の部で様々な情報を耳にした。驚愕の事実もいくつか聞いたが暗黙にオフレコ前提なのでここに書くということはできそうにない。 ネットエージェントの杉浦社長からも興味深い話を何点か聞いた。いわゆる「キンタマコレクター」(キンタマウイルスにより漏洩させられたファイルを収集し続けているWinnyノード)は、約1000人(ノード)との観測結果(2日間での観測)があるのだそうだ。 キンタマコレクターには2つのタイプがあり、ひとつは、普通のWinnyを使って流出ファイルを手当たりしだいに自動ダウンロードしている者――(A) で、もうひとつは、OpenWinnyやその他の自作と思われるダウンロード専用Winnyプロトコル互換プログラムによるダウンロードをしている者――(B) であるが、この約1000という数値はこれらの両方を含む。

    Kazabana
    Kazabana 2007/06/13
    区別の理解を普及させるべき←国会議員に理解させる?
  • 高木浩光@自宅の日記 - IE 7の普及でサーバ証明書失効によるトラブルが表面化する

    ■ IE 7の普及でサーバ証明書失効によるトラブルが表面化する Internet Explorer 6まででは、「サーバー証明書の取り消しを確認する」の設定(「インターネットオプション」の「詳細設定」タブのところにある)が、デフォルトでオフになっていたが、IE 7で、これがデフォルトでオンになった。 Internet Explorer 7 における HTTPS セキュリティの強化点, Microsoft Windows Vista にパフォーマンス強化および OCSP プロトコルのサポートが追加されたことで、Windows Vista 上で実行される IE7 では既定で失効状態のチェックが有効になり、セキュリティが強化されます。 この影響が出始めているようだ。 QNo.2856522 証明書エラーがでてしまいます・・, 2007年3月22日 ビスタに変えてから、XPの時に普通に入れていたサ

    Kazabana
    Kazabana 2007/04/16
    Firefoxではオプション→詳細→検証→「証明書にOCSPサービスURLが記載されている場合にのみ利用する」で失効確認。この件に関してはFirefoxよりIE7の初期設定がまともというべきか?
  • 高木浩光@自宅の日記 - 日常化するNHKの捏造棒グラフ

    ■ 日常化するNHKの捏造棒グラフ こういう話は「なにをいまさら」という感じだが、 「テレビ全体の信頼にも関わる」、NHK放送総局長, 産経新聞, 2007年1月24日 という話も出ていることだし、先週の日記の脚注1にも書いたので、この機会に書いてみる。 先週の件は、NHK総合テレビ1月20日22時放送の「@ヒューマン」という番組だったことまでは思い出したが、残念ながら証拠画像を入手することはできなかった。しかし、画像検索で nhk.or.jpドメインを軽く探したところ、すぐさま典型的な捏造例が2つ見つかった。 図1は、図2のグラフの一部にモザイク処理を施したものだ。 このグラフを提示して何を解説しているかというと、 繊維製品製造業のグラフです。 先進国から発展途上国に大量の生産拠点が移ったため、日の繊維工場は減少しています。 という。繊維工場が減少していると解説されながら、図1のグラフ

    Kazabana
    Kazabana 2007/01/29
    数字やグラフ等のマジックに騙されたくない人向けの書籍一覧→http://kazabana.tea-nifty.com/databackupmemo/2006/08/post_0859.html
  • 高木浩光@自宅の日記 - 「常に新しい」新銀行東京は時代に取り残されていた

    文字潰れを起こしていて読めない。 「フィッシング とは」の図解ページなんかは、図に書かれた文章からして文字が米粒大に なっている。 パッと見で勝負。中身は読んでもらう必要なし。 という方針で作られているのだろう。 ■ 「常に新しい」新銀行東京は時代に取り残されていた 「都民になったことだし、新銀行東京*1 に口座でも作るか」 とサイトを訪れてみたところ、なんと、インターネット バンキングのログイン画面は、 アドレスバーを隠したポップアップウィンドウになっていた。 古いシステムを今から作り直すお金がないというのならわかるが、今年新たに 開業した銀行がのっけからフィッシング詐欺の基礎対策をしないというのは、 わけがわからない。いったいどこの業者が作ったのだろうか。 しかも「右クリックは禁止です」と得意げだ。

    Kazabana
    Kazabana 2006/11/22
    JIS X8341-3 にも、右クリック禁止にしないとかアドレスバーを消したりしない、といった考え方は存在しないらしい→次世代のウェブJIS(いつ?)にはぜひ取り入れていただきたい。
  • 高木浩光@自宅の日記 - 不正指令電磁的記録作成罪 私はこう考える

    ■ 不正指令電磁的記録作成罪 私はこう考える 3月から5月にかけて書いた「不正指令電磁的記録に関する罪に作成罪はいらない」シリーズ 「不正指令電磁的記録に関する罪」に「作成罪」はいらないのではないか, 2006年3月14日の日記 続・「作成罪」はいらない, 2006年3月15日の日記 続・作成罪はいらない その2, 2006年3月17日の日記 Greasemonkey利用者の感覚と不正指令電磁的記録作成罪立法者の感覚, 2006年5月7日の日記 「実行の用に供する目的で」の「実行」とは? その2, 2006年5月12日の日記 の続きを以下に書く。 目次 法制審議会は議事録を.exeファイルで公開 最初に確認しておきたい点 法制審議会での論点 1. 社会的法益か個人的法益か 2. 社会的法益による立法を選択しなければならない理由 3. 作成は罪に問わないという案を採用できない理由 4. 「不

    Kazabana
    Kazabana 2006/10/23
    法制審議会のずれた議論はその先に恐ろしさを感じる。議論を正しい方向に修正できる人達が加わらないとまずい。
  • 高木浩光@自宅の日記 - IPAセキュリティセンターさえディープリンク禁止などとしているわけだが, 追記(19日)

    IPAセキュリティセンターさえディープリンク禁止などとしているわけだが タレコミがあった。IPAさえもがディープリンクを「ご利用条件」で禁止している。 ご利用条件 リンクについて (略) ・セキュリティ関連の情報については、頻繁にアップデートされています。 利用者に的確な情報を伝えるため、http://www.ipa.go.jp/security/ にリンクを張ることをお願いしております。配下のページに直接リンクしないで下さい。 情報処理推進機構:ご利用条件 脱力。電話すると知り合いにつながりそうな予感がするのでしない。直接関係者に連絡すればすぐに直りそうな案件だが、直ればよいという問題ではない。なぜこうなってしまうのか、そしてそれを皆が知ることがキモだ。 これは、ディープリンク禁止事例にしては理由が比較的明確にされている。「セキュリティ関連の情報は頻繁にアップデートされている」から、

    Kazabana
    Kazabana 2006/10/19
    この傾向は推奨ブラウザにIEとNetscapeだけ載せているサイト全般に見られる。推奨ブラウザすら他所に影響される。Netscapeよりもシェアの高いFirefox/Opera/Safariを無視する理由と同じ。
  • 高木浩光@自宅の日記 - 三井住友カードのCAPTCHA風無意味画像は月替わり?

    ■ 三井住友カードのCAPTCHA風無意味画像は月替わり? 8月10日の日記「飾りじゃないのよCAPTCHAは 〜前代未聞のCAPTCHAもどき」で書いた、三井住友カードの「会員番号・暗証番号でのログイン方法」は、その後8月15日に利用したときには、数字画像の背景が黄色になり、パターンが別のセットに切り替わっていた。 あいかわらず、ひとつの数字に1つの画像しかないものであり、これは全く何の解決にもなっていない。色を変えたのは、何がしたいのかまったく意味不明だ。 日替わりか? 週替わりなのか? と気にかけていたが、いつ利用しても変化がなく、同じパターンが使われていた。それが、9月25日に利用した際に、今度はピンク色の背景の別のパターンセットに切り替わっていた。そしてその後から今日まで、同じピンク色バージョンが使われている。 しかも、これら3色のセットはいずれも、CAPTCHA風味を醸し出す曲

    Kazabana
    Kazabana 2006/10/01
    身に覚えのない請求に対して不正使用ではないかと申し出たときに、もし、暗証番号を使用した決済であることを理由に、本人による使用だと見なされるようなことが起きたら、このシステムが原因である疑いがある、と。
  • 高木浩光@自宅の日記 - 会社のポリシーは会議室で決めてない、現場でコピペしてるんだ, 追記(24日)

    ■ 会社のポリシーは会議室で決めてない、現場でコピペしてるんだ すごいタレコミがあった。東芝テクノネットワーク(株)の「サイトポリシー」と東芝テクノシステム(株)の「サイトポリシー」にすごいことが書いてある。 リンクについて ※御社の規定によって下記の2つよりお選び下さい。 (事前の連絡不要の場合) このウェブサイトへのリンクは原則として自由です。ただし、途中のページやページ内のコンテンツそのものにリンクを張ることや、当社が不適当と判断するホームページからのリンクはお断りすることがあります。 (事前の連絡必要の場合) 事前に当社からの文書による承諾を得ない限り、このウェブサイトへリンクをはることはできません。このウェブサイトへのリンクを希望する場合は、必ずリンク元のURL、当社ホームページの希望リンク先のURLをこちらへご連絡ください。リンクの際のURLは、(http: //www.tos

    Kazabana
    Kazabana 2006/09/23
    「リンク許諾制やディープリンク禁止方針の汚染源はWebデザイナーではないかという、これまで憶測で語られてきたことの傍証が発掘されたと言えよう。」教育がいるのはそこか。
  • 高木浩光@自宅の日記 - 「リンクお断りは普通」と人の心に種を蒔くAC

    ■ 「リンクお断りは普通」と人の心に種を蒔くAC 公共広告機構ACがハンドルネームで運営のサイトからのリンクを固くお断り, スラッシュドットジャパン, 2006年09月17日 現時点で公共広告機構の「サイトについて」には以下のように書かれている。 1.リンクについて サイトへのリンクは、原則お断りいたします。特に以下のリンクは固くお断りいたします。 当機構の活動等を誹謗中傷、信用を毀損するおそれがあるサイトからのリンク 公序良俗に反する内容を含んだサイトからのリンク 違法なコンテンツを掲載したり、違法な活動に関与した、または関与した可能性のあるサイトからのリンク フレームやその他の方法で、サイト・コンテンツであることが不明となるリンク サイトの管理・運営者が不明、またはハンドルネーム等により運営されているサイト、 あるいは代理運営されているサイトなどからのリンク また、サイトをリン

    Kazabana
    Kazabana 2006/09/22
    「リンク許可制が当然な世の中になるのはまずいが、今のところそれは大勢ではないので、うちのサイトだけ許可制にしても問題ない。」では、エゴ丸出しの身勝手な行為だ、と。
  • 高木浩光@自宅の日記 - 三井住友銀行、「雨やどり」「お風呂あがり」で検索のテレビ広告で便乗フィッシングの危機(被害防止用エントリ)

    ■ 三井住友銀行、「雨やどり」「お風呂あがり」で検索のテレビ広告で便乗フィッシングの危機(被害防止用エントリ) 三井住友銀行のテレビCMで、「雨やどり」「お風呂あがり」で検索させるシーンが放映されているらしいが、現時点で、検索結果の上位に登場するサイトは「雨やどり」「お風呂あがり」のどちらも三井住友銀行の物サイトではない。「雨宿り」「あまやどり」「お風呂上り」「おふろあがり」も同様だ。 Googleで「雨やどり」で検索した1番目は、現在のところ、露骨な性描写を含む二次元児童性愛倒錯ゲーム*1のサイトになっている。2番目以下もマイナーなページばかりだ。ちょっとしたドメインのページに三井住友銀行を装った偽サイトを作成されると、それが上位に出てきかねない。そのような偽サイトによる詐欺の危険性を低減するため、この日記が先に読まれることを期待し、次のとおり書いておく。 初めて訪れたサイトが、どこか

    Kazabana
    Kazabana 2006/09/14
    銀行は検索させる系のCMはやらない方がいいと思う。やるなら銀行のトップドメインに来させる手法に限定すべき。
  • 高木浩光@自宅の日記 - ログアウトし忘れのブラウザをそうと知りつつ操作するのは不正アクセス行為に該当するか

    ■ ログアウトし忘れのブラウザをそうと知りつつ操作するのは不正アクセス行為に該当するか やじうまWatchによると、mixiにログインしたまま放置されていた店頭のPCを操作してプロフィールを「改ざん」した(当人曰く)という人がいて、それを著名サイトで公言していることが注目を浴びているという。いくつか反応を見てまわったところ、不正アクセス禁止法違反ではないかという議論*1があり、その中に、「パスワードを入力したわけではないから、不正アクセス行為にあたらない」などという主張をみかけた。 興味深い話題なのでちょっと検討してみる。なお、ここでは、技術的側面から行為の外形が不正アクセス禁止法3条の構成要件を満たしているかだけを検討するものであり、刑罰に値する違法性があるか否かについては検討しない。 まず、不正アクセス禁止法3条2項各号の「入力して」とは、手元のコンピュータにキーボードで入力することを

    Kazabana
    Kazabana 2006/09/07
    現状では「構成要件を満たしたり満たさなかったり」と法制度の不備を指摘。
  • 高木浩光@自宅の日記 - RFIDタグ搭載ランドセルの校門通過記録で仲良しグループを割り出すという小学校教諭の発想は普通?

    ■ RFIDタグ搭載ランドセルの校門通過記録で仲良しグループを割り出すという小学校教諭の発想は普通? 論座2006年8月号に「IT技術は小学生を守るか」という記事が出ていた。これに次の記述がある。 立教小学校(略)の「登下校管理システム」は、ICタグを用いたセキュリティーシステムの草分けだ。(略)導入を進めた石井輝義教諭(情報科主任)は「動機は、どちらかというとセキュリティーよりも利便性にありました」と語る。(略) 「教師の仕事の一部を肩代わりしてもらうことで、生身の子どもと接することに集中できる」。今後はさらに、記録を時間順にソート(並べ替え)して仲良しグループを割り出す、長期欠席児童を把握するといった可能性を考えている。昨年5月の遠足では、バスに児童が乗り込んだかどうかタグで確認する実験も行った。無線LAN機能と専用ソフトを備えたモバイルPCをリーダーとして用いたという。 さらに、技術

    Kazabana
    Kazabana 2006/08/14
    仲良しグループ=下校時集団によるいじめもありうる。
  • 高木浩光@自宅の日記 - せっかく購入した証明書をまるで無駄にする新潟県

    ■ 銀行スパイウェア犯と同じ手法でWindows XP SP2の警告を回避する警察庁電子申請システム 政府が整備を進める電子申請システムにおいて、中央官庁の大半がオレオレ証明書を使用し、オレオレ認証局をWebからダウンロードしてインストールするなどという不用意極まりない習慣を国民に植え付けようとしていたなか、警察庁だけは当初から違う対応をとっていた。 警察庁の電子申請システムはオレオレ証明書を使用しているものの、「警察庁認証局」のルート証明書をCD-ROMで入手しなければならないことになっている(第三種オレオレ証明書)。 警察庁認証局の自己署名証明書(ルート証明書)の入手 インターネットを利用して警察庁へ電子申請をしようとする場合には、通信の安全性を確保するために事前に以下の窓口に問い合わせて警察庁認証局の自己署名証明書(ルート証明書)を入手して下さい。 入手方法はCD-Rの手渡し又は、郵

    Kazabana
    Kazabana 2006/08/07
    ルールをまともに適用すると自らが配布するファイルを使えないという矛盾。
  • 高木浩光@自宅の日記 - 三菱東京UFJ銀行の要領を得ないセキュリティ解説

    ■ ウゲ、イーバンク銀行の誤ったセキュリティ解説 イーバンク銀行のセキュリティについてのページに、「よくわかるイーバンクナビ」というFlashコンテンツが置かれていた。 その中の「セキュリティについて」に「イーバンクのフィッシング対策」という項目があるのだが、その内容が間違っていて、その通りに覚えた人は危険だ。 それじゃ駄目じゃろが。「/」まで確認しないとだめじゃろが。実際、「フィッシング詐欺サイト情報」の7月28日のエントリに報告されているように、 ● ebay.comの偽サイト 以下のように複数あります ttp://signin.ebay.com.WMRgh.aw0confirm.com/sc/ebay/index.php?eBayISAPI.dll=nouac ttp://signin.ebay.com.8TFfB.aw0confirm.com/sc/ebay/index.php?e

    Kazabana
    Kazabana 2006/08/05
    URLの偽装を確認する場合、ドメインをチェックする際にはスラッシュまで含めた形で確認すべきである、という話。
  • 高木浩光@自宅の日記 - 公務員研修で体験させておくべき演習 「蛍光ペンで墨塗り」の巻, 追記(8月6日)「折り返し」機能を無効に?

    公務員研修で体験させておくべき演習 「蛍光ペンで墨塗り」の巻 隠したはずの個人情報丸見え 千葉市教委のホームページ, 朝日新聞, 2006年8月1日朝刊 HP墨塗り情報、丸見え 千葉市教委が謝罪, 朝日新聞, 2006年8月2日朝刊千葉版 同市は02年末、システムからの情報漏洩(ろう・えい)などを防ぐため「情報セキュリティポリシー」を作り、対策を進めてきた。(略)市のHPを担当する情報政策課の(略)課長補佐は「(今回の問題を)31日夜に聞いたときは正直驚いた。さらなる注意を職員に呼びかけていくしかない」とショックを隠さなかった。 という報道が出ている。この種の事故については2003年7月29日の日記にも書いていた。そのときは「フォントの背景色を黒にした」?と書いていたが、Microsoft Wordの「蛍光ペン」機能を黒色で使ったのではないかと予想した。当たりだった。 千葉市教委HP「

    Kazabana
    Kazabana 2006/08/03
    公務員試験や昇級試験に入れては?強制力も強いはず。
  • 高木浩光@自宅の日記 - 我孫子市のウイルスメール配信事故で報道各社がそろって誤報, 後日追記

    ■ 我孫子市のウイルスメール配信事故で報道各社がそろって誤報 報道各社は、我孫子市の防災・防犯情報メール配信サービスでウイルス入りメールが配信された事故について、「何者かが外部からサーバーに不正侵入した」などと報道した。 我孫子市から2583人にウイルスメール 外部から侵入, 朝日新聞, 2006年7月2日 千葉県我孫子市は、防災・防犯情報をメール配信しているサーバーシステムが外部から不正に侵入され、市民2583人にウイルスメールが送信されたと2日発表した。(略)我孫子署に報告し、被害届の提出を検討している。 (略) 市は直ちに配信サービスを停止して調査。その結果、何者かが外部からサーバーに不正侵入し、市のメールアドレスを使ってウイルスメールを送信したと判断した。(略) 我孫子市役所からウイルスメール, 日刊スポーツ, 2006年7月2日 市によると、何者かが市役所のシステムに侵入。システ

    Kazabana
    Kazabana 2006/07/04
    報道機関はちゃんと事実かどうか疑ってかかって取材をしたうえで報道してほしい。せめて、INTERNET Watchくらいは。→ということなので、INTERNET Watchは再取材をしてみてはどうか?
  • 高木浩光@自宅の日記 - 「地底人の秘密」のセキュリティ脆弱性:検索で誘導するテレビCM手法の不安

    ■ 「地底人の秘密」のセキュリティ脆弱性:検索で誘導するテレビCM手法の不安 富士通FMVのテレビCMで、最後に「地底人の秘密」と入力して検索してみせるシーンが出てくるものがある。こうした手法は以前から他の会社のCMでも商標名を入力させるなどしばしば見かけるようになっていた。 しかし、物のキャンペーンサイトが検索のトップに出てくるとは限らない。「ある日突然、なりすましサイトがトップに出る」ということも起こり得る。(フィッシング詐欺など。) トップを奪われたとき、それを検索サイトに苦情を言って削除させるというのは甚だ筋違いだし、ドメイン名のサイバースクワッティング紛争と違って、単なるページの内容について文句を言うことはできないだろう*1。 消費者は検索結果を安易に信じたりせず、たとえ画面が物っぽい内容でも、どこのドメイン名のページなのか常にアドレス(URL)の確認を欠かさないようにしない

    Kazabana
    Kazabana 2006/06/07
    「携帯電話ではブラウザにアドレスバーがない。auの場合ではアドレス(URL)を確認する手段さえない。携帯電話ユーザ向けにこうしたCM手法を使うとしたら、さらに危険性が高いといえる」と。携帯会社側での対応が必要。
  • 高木浩光@自宅の日記 - IE 7のセキュリティ改善を台無しにするIE 7 Beta2日本語版

    ■ IE 7のセキュリティ改善を台無しにするIE 7 Beta2日語版 「セキュリティで保護された」というと何を思い浮かべるだろうか。Windows用語のような気がするが、普通は、SSLによる接続( https:// ページへのアクセス)のことを連想するだろう。(「セキュリティ(暗号化処理)で保護された接続」など。) それはともかく、Internet Explorer 7 がさまざまなセキュリティ上の改良を施していることは既に報道等で伝えられているところだ*1が、報道されていないところとして、「インターネットゾーン」のセキュリティ設定の画面の改善がある。 凶悪設定3兄弟の改善 図1の「Download signed ActiveX controls」の部分は、日語版で言うところの「署名済み ActiveX コントロールのダウンロード」という、悪名高い設定項目で、アホな業者がしばしばこれ

    Kazabana
    Kazabana 2006/05/14
    日本語翻訳の判りにくさについて。説明責任を考えて。
  • 高木浩光@自宅の日記 - 適切な脆弱性修正告知の習慣はなんとか広まらないものか, 「はてなツールバー」がHTTPSサイトのURLを平文のまま送信していた問題,..

    ■ 適切な脆弱性修正告知の習慣はなんとか広まらないものか 2日の日記の件について、伊藤直也さんからトラックバックを頂いた。話は2つに分ける必要がある。1つ目は、一般にソフトウェア開発者・配布者が、配布しているソフトウェアに脆弱性が見つかって修正版をリリースしたときに、ユーザに伝えるべきことは何か、また、どのような方法で伝えるべきかという話。2つ目は、JVN側の改善の余地の話。 1つ目の話 はてなは以前から、Webアプリに脆弱性の指摘があって修正した場合、それを「はてな○○日記」で事実関係を公表してきた*1。これは、他のWebサイトの大半がそうした公表をしていない*2のと比べて、先進的な対応であると言える。 しかし、今回のはてなツールバーの脆弱性は、Webアプリの脆弱性ではなく、「ソフトウェア製品の脆弱性」である*3。一般に、Webサイトの脆弱性は、修正した時点でその危険性は解消するという性

    Kazabana
    Kazabana 2006/02/06
    ツールバーにおける、閲覧中ウェブページ情報送信についての機能説明を比較。「一般のユーザ達に、これが何を意味するのか理解できたか」と聞いて「よくわからない」なら意味が無い。
  • 高木浩光@自宅の日記 - やってはいけないセキュリティ設定指示 Top 15 (Windows XP SP2編), SSL 2.0でないと接続できないサイトにアクセスするとどう..

    ■ SSL 2.0でないと接続できないサイトにアクセスするとどうなるか 昨日の日記は、 必要もないのにSSL 2.0を有効にせよと指示しているサイトの例だったが、 当にSSL 2.0でないとアクセスできないサイトというのは、どうやら非常に 珍しいようで、探してもそうそう見つかるものでもない。 次のサイトがひとつ見つかったので、SSL 2.0をオフにしてここにアクセスし てみると、どんな結果になるか体験できる。 https://www.hellowork.go.jp/ FirefoxでSSL 2.0をオフにして上のURLにアクセスすると下の図の警告が出る。 OpenSSLのdebugモードで接続してみたところ次のようになった。 $ openssl s_client -debug -connect www.hellowork.go.jp:443 CONNECTED(00000003) wri

    Kazabana
    Kazabana 2005/09/11
    リストを見て、やっていないか要確認。