タグ

Securityに関するVoQnのブックマーク (60)

  • 各社のログインAPIで返ってくるIDは何であるのかと、PPIDの現状について

    You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session. Dismiss alert

    各社のログインAPIで返ってくるIDは何であるのかと、PPIDの現状について
  • イスラエルのサイバーセキュリティ事情 | 一生あとで読んでろ

    これはマルウェアに感染した端末の基板で構成されたトロイの木馬.国際会議Cyber Weekの展示の一環. はじめに 先週,イスラエル外務省からの招待でイスラエルのサイバーセキュリティ産業の視察に参加した. 視察の参加者は日政府・重要インフラ・セキュリティ業界関係に大別される.視察の目的は彼らにイスラエルの起業文化とサイバーセキュリティ技術を伝え,相互理解を図ることにあった.そんな視察になぜ一介のモラトリアム大学生でしかない私が潜り込めたのかというと,イスラエル外務省をハックしたから——というのは嘘.昨年発表したCODEBLUEというセキュリティカンファレンスのオーガナイザーにイスラエル大使館から打診があり,若者枠に組み込まれたという経緯である.なんと旅費はイスラエル外務省の負担. そういうわけで,記憶が錆びつかないうちに,イスラエルのサイバーセキュリティ事情を紹介したい. 総括 最初にま

    イスラエルのサイバーセキュリティ事情 | 一生あとで読んでろ
    VoQn
    VoQn 2016/06/30
    面白いし雑学パートも良い。向こうのセキュリティ技術は重要な軍事力でもあるんだな感
  • セキュリティエンジニアを将来の夢にしているのですが現在高2なのですが現在大学選びに悩んでいて、セキュリティエンジニアは自分が... - Yahoo!知恵袋

    徳丸さんにご推薦を頂いて光栄です。立命館大学の上原です。 私からも補足を。 セキュリティの分野で今、最先端で活躍しておられる方の中には、少なからず「大学でも専門学校でもセキュリティのことを学ばなかった」方がおられます。中には、そもそも高校を出てすぐこの世界に入ってこられ、全くの独学で大変高い技術を身につけられた方もいらっしゃいます。なので、「セキュリティエンジニア技術さえあれば学歴は関係ない」と言われるのだと思います。 ですが、こういう先達の方々はご自分で大変努力されていること、また、セキュリティの問題がそれほど複雑でなかった時代から、複雑化した現代までの経過をずっとリアルタイムで追ってこられたという、言わば「産まれた時代が良かった」という点は見逃せないと思います。これからセキュリティエンジニアを目指す方がその境地追いつくのは大変です。そのためには、基礎からきっちりと体系立てて学ばれるこ

    セキュリティエンジニアを将来の夢にしているのですが現在高2なのですが現在大学選びに悩んでいて、セキュリティエンジニアは自分が... - Yahoo!知恵袋
    VoQn
    VoQn 2016/04/20
    知恵が出てきた
  • 日本年金機構の情報漏えいについてまとめてみた - piyolog

    2015年6月1日、職員PCがマルウェアに感染したことにより、情報漏えいが発生したことを日年金機構が発表しました。ここでは関連情報をまとめます。 公式発表 日年金機構 2015年6月1日 (PDF) 日年金機構の個人情報流出について 2015年6月3日 (PDF) 個人情報流出のお詫び - 日年金機構 理事長 水島藤一郎 (平成27年6月2日) 2015年6月3日 (PDF) 個人情報流出の報道発表を悪用した不審な電話等にご注意ください! 2015年6月3日 (PDF) 日年金機構の個人情報が流出したお客様へのお詫びについて 2015年6月6日 (PDF) 日年金機構ホームページの一時停止について 2015年6月8日 (PDF) 日年金機構ホームページの暫定対応について 2015年6月22日 (PDF) 日年金機構の個人情報が流出したお客様へのお詫びについて 2015年6月

    日本年金機構の情報漏えいについてまとめてみた - piyolog
    VoQn
    VoQn 2015/06/03
    すごい丁寧にまとまってる
  • Google、古いAndroidのサポート終了か 9億台で脆弱性放置の恐れ

    Rapid7の研究者によると、GoogleAndroid 4.3(Jelly Bean)までのバージョンについて、WebViewの脆弱性修正パッチの提供を打ち切った。 世界でまだ9億台あまりの端末に搭載されている旧バージョンのAndroidについて、米Googleが脆弱性を修正するパッチの提供を打ち切っていたことが分かったという。脆弱性検証ツール「Metasploit」を手掛けるRapid7の研究者が1月12日のブログで伝えた。 それによると、Googleは最近まで、Android 4.3(Jelly Bean)の脆弱性について報告を受けると迅速に対応していた。ところが、このほど新たに4.4よりも前のバージョンのWebViewの脆弱性を報告したところ、Googleのインシデント対応担当者からメールで「もし影響を受けるのが4.4よりも前のバージョンであれば、我々は一般的に、自らパッチを開発

    Google、古いAndroidのサポート終了か 9億台で脆弱性放置の恐れ
    VoQn
    VoQn 2015/01/14
    "Jelly Bean(4.0~4.3) までのバージョンについては、WebViewの脆弱性修正パッチ提供が打ち切られた" 公式アナウンスでないから確定じゃないだろうけど、結構なテコ入れね
  • エンジニアが知っておくべき”iWorm” | DevelopersIO

    おはようございます、せーのです。 先日のイベントでは久しぶりに新たなガジェット「Apple Watch」が発表され、最近では近々新型のiPadが出るとか、攻めの姿勢で突っ走るAppleですが人生山あり谷あり、いいことばかりではありません。 先日よりmacが対象となっている新しいマルウェア、その名も「iWorm」が猛威を振るっております。 私の部屋もmacだらけですのできちんとチェックすると共に、エンジニアとしてそもそもiWormって何なのよ、というところを押さえておきたいと思います。 経緯 最初にこのマルウェアを発見したのはロシアセキュリティ企業Dr. Webでした。Dr. Webはサイトにて声明を発表しましたがこの時点で既に17,000台ものmacが感染された後でした。マルウェアの正式名称は「Mac.BackDoor.iWorm」、C++とLUAを使って書かれており、感染源は不明(後述

    エンジニアが知っておくべき”iWorm” | DevelopersIO
  • 【重要】スマートフォン版LINEのセキュリティ強化のため、「PINコード」による本人確認手順を追加しました(7/17開始) | LINE公式ブログ

    [追記] PINコード機能を公開しましたので、開始日時の記載を修正しました〔2014年7月17日(木) 18:30〕 最近増加しているLINEへの不正ログイン(乗っ取り)対策強化の1つとして、スマートフォン版LINEアプリのセキュリティを強化いたします。 7月17日(木)15:00(予定)より、LINEのアプリでLINEユーザーログインをする際には、今までの認証手順に加えて、新たにLINE専用の「PINコード」という4桁の暗証番号が必要になります。 ※2014年7月17日16:00に機能を公開しました。

    【重要】スマートフォン版LINEのセキュリティ強化のため、「PINコード」による本人確認手順を追加しました(7/17開始) | LINE公式ブログ
    VoQn
    VoQn 2014/07/17
    @各位 PINコード実装されたので対応しましょう(でもワンタイムパスワードとかGoogleAuthenticator方式にすればよかったんにと思っちゃった)
  • input type = password autocomplete = off は使ってはいけない

    1. <input type="password" autocomplete="off"/> は 使ってはいけない Murachi Akira aka hebikuzure This material provided by CC BY-NC-ND 4.0. See http://creativecommons.org/licenses/by-nc-nd/4.0/

    input type = password autocomplete = off は使ってはいけない
    VoQn
    VoQn 2014/07/06
    ”ローカルにパスワードが保存されることのリスクより、安易なパスワードが使い回されることのリスクの方が大きい” はい。とはいえパスワード要するサービス増えすぎてこの頃辛いが
  • 八木啓代のひとりごと PC遠隔操作事件:すべての謎が解けたあとに残るもの

    さて、色々な報道が錯綜する中、遠隔操作事件の公式の記者会見の通知が届いたのが、10時半頃。弁護士事務所からのメールを見たのが43分頃。 それで11時開始って......と、あきらめかけたが、記者会見が遅れて始まることと、長引くことに賭けて、家を飛び出した。 その内容は、ビデオニュースドットコムやIWJなどで配信されるのはわかっているのだけど、とりあえず、ツイッターで逐一ツイートした。 その途中に、「小刻みに書くな」(←ツイッターに文字制限があるのを知らないらしい)とか「弁護士の代弁をするな」(←弁護士の記者会見をツダってるだけですが)とかいうリプライを入れてくる(お前みたいな無知がツイッターやるなよと言いたいような)超絶アホがいたりしたが、そういうのは無視して、ひたすらiPhoneでツダる。 まあ、それはこちらで読んで頂くとして。 結論から言うと、片山氏が犯人であることは確定的である。とい

    八木啓代のひとりごと PC遠隔操作事件:すべての謎が解けたあとに残るもの
    VoQn
    VoQn 2014/05/20
    要は「カンがそう言ってる」で始めちゃったわけだけど、法的倫理も人徳的倫理も背いて自白にこぎつけたと思うと「悪ってなんだろな」と思う事件だわ
  • OpenSSL Valhalla Rampage

    Many thanks to all of the awesome hackers that have made this release possible. Again, if you like the work that OpenBSD is doing, please donate here Provide a ressl config function that explicitly clears keys. Now that ressl config takes copies of the keys passed to it, the keys need to be explicitly cleared. While this can be done by calling the appropriate functions with a NULL pointer, it is s

    OpenSSL Valhalla Rampage
    VoQn
    VoQn 2014/04/18
    これが「ウェイ」ってやつかー
  • インターネットの根幹「DNS」に根本的欠陥が見つかる(dragoner) - 個人 - Yahoo!ニュース

    このJPRSの発表に対し、この欠陥を発見した中京大学の鈴木常彦教授、前野年紀氏は「危険性をよく理解して対策をとるにあたって十分な情報が含まれているとはいえません」を懸念し、下記のブログ記事等でこの問題の危険性を訴えています。 この問題はインターネットの根幹に関わるものですが、どんな問題を孕んでいるのでしょうか。それを理解するために、まずはDNSの仕組みから見て行きましょう。 DNSの仕組みとDNSキャッシュサーバDNSとはインターネットの根幹に関わる仕組みで、目的のサーバにアクセスする為の重要な役割を持ちます。簡単に説明すると、"http://www.example.jp"というURLのサイトを見たい場合、それを管理するサーバのインターネット上の住所(IPアドレス)が必要になります。そこで、DNSサーバに上記URLのラベル(ドメイン)に相当する"www.example.jp"を管理するサー

    インターネットの根幹「DNS」に根本的欠陥が見つかる(dragoner) - 個人 - Yahoo!ニュース
    VoQn
    VoQn 2014/04/16
    カミンスキーアタックによるDNSキャッシュポイズニング。ようやく全容分かった。/ しかし DNS の仕様ごと見直しレベルなのだとしたら民草として何も対処しようが無いのでは…
  • 正規表現によるバリデーションでは ^ と $ ではなく \A と \z を使おう

    正規表現によるバリデーション等で、完全一致を示す目的で ^ と $ を用いる方法が一般的ですが、正しくは \A と \z を用いる必要があります。Rubyの場合 ^ と $ を使って完全一致のバリデーションを行うと脆弱性が入りやすいワナとなります。PerlPHPの場合は、Ruby程ではありませんが不具合が生じるので \A と \z を使うようにしましょう。 はじめに 大垣さんのブログエントリ「PHPer向け、Ruby/Railsの落とし穴」には、Rubyの落とし穴として、完全一致検索の指定として、正規表現の ^ と $ を指定する例が、Ruby on Rails Security Guideからの引用として紹介されています。以下の正規表現は、XSS対策として、httpスキームあるいはhttpsスキームのURLのみを許可する正規表現のつもりです。 /^https?:\/\/[^\n]+$/

    VoQn
    VoQn 2014/03/04
    js の正規表現で ^ $ 多用してたので混同しそうだ。気を付けねば…
  • セブン銀行

    セブン銀行
    VoQn
    VoQn 2014/01/15
    2013年の1月-3月ごろの話だけど今知って「うわ怖い」って情弱なコメントしか出なかった
  • アナログなSQLインジェクション手法がすごい件 - YomuKaku Memo

    車のナンバープレートの上あたりにsql injection用の文字列を貼ってスピード違反検出用(?)のカメラに読み込ませ、電光掲示板に任意(と思われる)文字を出力する攻撃をしている人がいたようです。 画像を見ていただくことが早いです。 Tumblrで流れていた画像なので、ソースがわからないため、ひとまずそのまま転載します。 実際の出来事なのかフィクションなのかわかりませんが…。 日のNシステムとか、やはりこういう穴はキチッと塞いであるんでしょうか。

    VoQn
    VoQn 2013/12/30
    これでシステムダウンしたら担当者ホントに「クソッこんなので…(笑いをこらえきれない顔で)」って言うだろうな
  • https://jp.techcrunch.com/2013/12/21/20131220nsa-reportedly-paid-a-security-firm-millions-to-ship-deliberately-flawed-encryption-technology/

    https://jp.techcrunch.com/2013/12/21/20131220nsa-reportedly-paid-a-security-firm-millions-to-ship-deliberately-flawed-encryption-technology/
    VoQn
    VoQn 2013/12/22
    まだ陰謀論のレベル越えてないけど、真実だったら歴史に載るくらいのスキャンダルじゃないの、これ
  • PDOでの数値列の扱いにはワナがいっぱい(2) — A Day in Serenity (Reloaded) — PHP, CodeIgniter, FuelPHP, Linux or something

    PHP Advent Calendar 2013 in Adventarの18日目です。昨日は、takc923さんの「PHPのissetの罠」でした。 「PDOでの数値列の扱いにはワナがいっぱい」を書いたところ、以下のように結構反響がありました。 PDOでの数値列の扱いにはワナがいっぱい — A Day in Serenity (Reloaded) — PHP, FuelPHP, Linux or something http://t.co/kDJAWzdMqr | 先日思いっきりハマったところ。 — K.K. (@kkmym) December 16, 2013 他の方も書いてるけど、バインドで型を明示すればおk / “PDOでの数値列の扱いにはワナがいっぱい — A Day in Serenity (Reloaded) — PHP, FuelPHP, Linux or somethin

    VoQn
    VoQn 2013/12/19
    ひどい… > “PDO::PARAM_INTはboolをintに変換(他は何もしない)”
  • Androidの脆弱性を見つけちゃった話

    JVN#53768697 Android OS において任意の Java のメソッドが実行される脆弱性 が公表されました。 不肖私が昨年9月にIPAに届け出たものです。 これまでは情報非開示依頼があったので多くを語ることができませんでした。 ヤバい内容なのでみんなに注意喚起したかったけれどそれができない苦しさ。 周りでICS端末を使ってる人を見かけたら「事情は言えないけどブラウザにはChromeを使って。標準ブラウザ使わないで」と言うくらいしかできなくて申し訳ありませんでしたm(_ _)m 当時のいきさつを日記から掘り起こして記録に残しておきたいと思います。 2012年9月15日(土) WebViewを使ったビジネスアプリのフレームワークを作りたいという構想があって(PhoneGapにはないビジネス用の固有の機能を入れようと思って。バーコードリーダーとか印刷機能とか)、そういえば addJ

    VoQn
    VoQn 2013/12/19
    しかしながら 2013年10月の時点でこれ → http://octoba.net/archives/20131004-android-news-share.html なので、一件落着では決してないですね…
  • 私が考える安全なプログラムを書くために必要なこと

    You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session. Dismiss alert

    私が考える安全なプログラムを書くために必要なこと
    VoQn
    VoQn 2013/12/13
    自分が最近 gem / npm / cabal に以前ほど信頼置かなくなって、逆にバリバリ他のパッケージに依存してるライブラリを信じなくなった理由に近いや
  • HTML5のシングルページアプリケーションのセキュリティ - mizchi's blog

    昨日の記事で、抽象的なまま書きまくった反省もあるのだけど、それと同時に残念な気持ちになったので、すごく当たり前のことを書く。 オンラインゲームでクライアントに状態を持ったらメモリ操作されて危険っていうブコメが多かった。それは正直、古典的なウェブアーキテクチャから脱却できない残念な感じだと思ってる。 原則 クライアントはサーバーのキャッシュを作って、サーバーと同じロジックを持って、計算し、次の行動を決定する。 が、サーバーはクライアントから送られてくる情報を信用しない。 大事なことなのでもう一度言う。サーバーは、クライアントから送られてくる情報を信用しない。 対応 モデルの状態を受け取るのではなく、モデルのトランザクションを受け取る。 実装例 AからBに攻撃したい。この時にattackEnemyというAPIを作るとする。 ここでのクライアント目的では、手元のデータで対象に攻撃可能かどうかを判

    HTML5のシングルページアプリケーションのセキュリティ - mizchi's blog
    VoQn
    VoQn 2013/09/27
    とのこと。(つうか、この手の仕事でクライアント-サーバー間のセキュリティについて気つけてるのって前提だと思うけど、マヌケなブコメする人いるのね)
  • 政府専用メールシステム構築へ NHKニュース

    政府は、メールを共有できるグーグル社のサービスで、政府の情報が誰でも閲覧できる状態になっていた問題を受けて、外部のサービスを利用しなくても済むよう政府内で情報が共有できる専用のメールシステムを早急に構築する方針を固めました。 この問題は、グーグル社がインターネット上で無料で提供しているメールサービスを通じて、環境省の担当者が送信した国際条約の交渉内容など、政府の情報が誰でも閲覧できる状態になっていたものです。 これを受けて、政府が実態調査を行った結果、14の機関で外部のメール共有サービスが使われていて、このうち8機関では、誰でも閲覧できる状態にはなっていなかったものの、外部に公表していない情報が含まれていました。 外部のメールサービスを利用した理由について、使用していた職員などは「海外の国際会議に出席した際に、国内の同僚と情報を共有するために使い勝手がよかった」などと話しているということで

    VoQn
    VoQn 2013/07/31
    鈴木雅之の「違う、そうじゃない」のジャケットが頭に浮かんだ