タグ

ブックマーク / takagi-hiromitsu.jp (17)

  • 高木浩光@自宅の日記 - 携帯電話向けWebアプリの脆弱性事情はどうなっているのか

    ■ 携帯電話向けWebアプリの脆弱性事情はどうなっているのか WEB+DB PRESS誌のVol.37に「携帯サイト開発 実践テクニック 2007」という記事が掲載されているのだが、そこにこんな記述があった。 端末認証 登録が必要なサイトの場合,利用する際にはログインが必要です.ID/パスワードを毎回入力するのでは,携帯の場合では特に面倒です. そこで携帯ならではの認証方法として,現在の端末では取得が容易にできる端末自体の情報(端末ID)を利用します. (略) セッション PCサイトでセッションを使う場合は,通常セッションIDをCookieに保存しますが,携帯ブラウザではCookieにデータを保存することができません.そこで携帯サイトでCookieを使う場合はURLにセッションIDを埋め込むことになります. セッションIDをGETで渡す セッションIDをGETで渡す場合は,PHPの設定ファ

  • 高木浩光@自宅の日記 - 日常化するNHKの捏造棒グラフ

    ■ 日常化するNHKの捏造棒グラフ こういう話は「なにをいまさら」という感じだが、 「テレビ全体の信頼にも関わる」、NHK放送総局長, 産経新聞, 2007年1月24日 という話も出ていることだし、先週の日記の脚注1にも書いたので、この機会に書いてみる。 先週の件は、NHK総合テレビ1月20日22時放送の「@ヒューマン」という番組だったことまでは思い出したが、残念ながら証拠画像を入手することはできなかった。しかし、画像検索で nhk.or.jpドメインを軽く探したところ、すぐさま典型的な捏造例が2つ見つかった。 図1は、図2のグラフの一部にモザイク処理を施したものだ。 このグラフを提示して何を解説しているかというと、 繊維製品製造業のグラフです。 先進国から発展途上国に大量の生産拠点が移ったため、日の繊維工場は減少しています。 という。繊維工場が減少していると解説されながら、図1のグラフ

    dotgram
    dotgram 2007/01/30
  • 高木浩光@自宅の日記 - 「不 当 判 決」 村井証人証言は僕ら技術者を幸せにしたか

    ■ 「不 当 判 決」 村井証人証言は僕ら技術者を幸せにしたか この日記エントリは以下の文書を読んだ上でのものである。 京都地裁平成16年(わ)第726号著作権法違反幇助事件 判決要旨の原文 Winny裁判、罰金刑は重いか?軽いか?--自己矛盾を抱えた判決, 佐々木俊尚, CNET Japan, 2006年12月13日 「Winny自体は価値中立で有意義」の司法判断、その影響は!?, 佐々木俊尚, @IT, 2006年12月15日 Winny事件判決の問題点 開発者が負う「責任」とは, 白田秀彰, ITmedia, 2006年12月17日 Winny京都地裁判決要旨を読んで(前), 弁護士 落合洋司(東京弁護士会)の「日々是好日」, 2006年12月17日 高性能車とウィニー, 元検弁護士のつぶやき, 2006年12月17日 まず、判決要旨(原文)には次の通り書かれている。 6. 被告人に

  • 高木浩光@自宅の日記 - 不正指令電磁的記録作成罪 私はこう考える

    ■ 不正指令電磁的記録作成罪 私はこう考える 3月から5月にかけて書いた「不正指令電磁的記録に関する罪に作成罪はいらない」シリーズ 「不正指令電磁的記録に関する罪」に「作成罪」はいらないのではないか, 2006年3月14日の日記 続・「作成罪」はいらない, 2006年3月15日の日記 続・作成罪はいらない その2, 2006年3月17日の日記 Greasemonkey利用者の感覚と不正指令電磁的記録作成罪立法者の感覚, 2006年5月7日の日記 「実行の用に供する目的で」の「実行」とは? その2, 2006年5月12日の日記 の続きを以下に書く。 目次 法制審議会は議事録を.exeファイルで公開 最初に確認しておきたい点 法制審議会での論点 1. 社会的法益か個人的法益か 2. 社会的法益による立法を選択しなければならない理由 3. 作成は罪に問わないという案を採用できない理由 4. 「不

    dotgram
    dotgram 2006/10/24
  • 高木浩光@自宅の日記 - 「リンクお断りは普通」と人の心に種を蒔くAC

    ■ 「リンクお断りは普通」と人の心に種を蒔くAC 公共広告機構ACがハンドルネームで運営のサイトからのリンクを固くお断り, スラッシュドットジャパン, 2006年09月17日 現時点で公共広告機構の「サイトについて」には以下のように書かれている。 1.リンクについて サイトへのリンクは、原則お断りいたします。特に以下のリンクは固くお断りいたします。 当機構の活動等を誹謗中傷、信用を毀損するおそれがあるサイトからのリンク 公序良俗に反する内容を含んだサイトからのリンク 違法なコンテンツを掲載したり、違法な活動に関与した、または関与した可能性のあるサイトからのリンク フレームやその他の方法で、サイト・コンテンツであることが不明となるリンク サイトの管理・運営者が不明、またはハンドルネーム等により運営されているサイト、 あるいは代理運営されているサイトなどからのリンク また、サイトをリン

    dotgram
    dotgram 2006/09/22
  • 高木浩光@自宅の日記 - 刑法18章の2「支払用カード電磁的記録に関する罪」は何のためにある?

    ■ 刑法18章の2「支払用カード電磁的記録に関する罪」は何のためにある? ETC車載器付け替え、料金詐欺で運転手を逮捕, 読売新聞, 2006年9月17日 埼玉県警は17日、(略)を電子計算機使用詐欺の疑いで逮捕した。 というニュースを見て、けったいな刑法学者さまの7月のエントリを思い出した。 平成13年の刑法改正により、支払用カード電磁的記録に関する罪(163条の2ないし163条の5)が新設されました。これにより「支払用カード」の不正作出、供用、譲渡,貸し渡し、輸入、所持、不正作出の準備等が処罰されることになりました。 (略)SuicaやEdyも、電磁的記録を構成部分とする支払用カードです。 では、モバイルSuicaやおサイフケータイは、罪の対象となるのでしょうか。 携帯電話は「カード」か?, 続・けったいな刑法学者のメモ, 2006年7月21日 けったいな法学者さまはこの続きで、刑法

  • 高木浩光@自宅の日記 - ぼくはペコロンの記事が好きだった

    ■ ぼくはペコロンの記事が好きだった 「火消しされた」「修正依頼はなかった」――ハイパーリンクというシンメトリックな参照装置*1が報道と日記の境目を曖昧にし、両者を区別なきものにしつつある今日このごろ*2、真意が伝わっていないという取材対象者の釈明に対して、取材者がメディア上で反論するという展開が現れた。「どちらを信用するか」というよりも、人の言ったことを伝えることの重さと、人に言い伝えられるであろう場面で発言することの重さは対等だということだ。 ――なんてことを書いてみたよ。これを読んで。 トップ10 どの情報を信じますか?, 岡田有花, ITmedia, 2006年9月4日 「誤報だ」「発言をねじ曲げられた」――メディアの報道に関して、取材対象者がブログなどで直接反論することが増えてきた。 ギク。ちょうどつい先日、「この記事によると私が……と発言したことになっているが」と書いたばかりで

  • 高木浩光@自宅の日記 - 高度に発展したユビキタス社会ではアクセス制御機能が電気通信回線を通じたものか見分けがつかない

    ■ 高度に発展したユビキタス社会ではアクセス制御機能が電気通信回線を通じたものか見分けがつかない 6日の日記「ログアウトし忘れのブラウザをそうと知りつつ操作するのは不正アクセス行為に該当するか」の、 「入力」は、ここでは、電気通信回線を通じて対象となる特定電子計算機に他人の識別符号を送信することを意味しているから、他人の識別符号を送信する方法として、一々キーボードを操作することは必ずしも必要ではなく、パソコンのインターネット接続ボタンを押す、識別符号が記録されているICカードを差し込むなどにより、自動的に識別符号を送信するコンピュータの機能を用いて入力することも含まれる。 不正アクセス対策法制研究会編著, 逐条 不正アクセス行為の禁止等に関する法律, 立花書房, p.75 を前提とした続き。 メール盗み見事件 京都市職員を容疑で書類送検, 京都新聞, 2006年9月8日 というニュースが出

  • 高木浩光@自宅の日記 - Winnyに関する国会の議論

    ■ Winnyに関する国会の議論 国会議事録(3月14日の法務委員会)にこのようなやりとりが記録されていた。 ○竹花政府参考人 先ほど来法務省の方からの答弁にもございましたように、ウィニーというソフト自体を、法令に違反する、そういう存在として定めている法令がないわけでございますので、そのもの自体を取り締まることは現行法令においては難しいものと私どもは思っております。 しかしながら、ウィニーというものあるいはそれに類似した機能を有するものが今後さまざまな形であらわれていくであろう。しかし、それが有用な側面を持つ一方で、悪用されるおそれもあるという点について、私どもといたしましては、今後の状況を十分注視しながら、適切な対応が必要な場合も生ずるのではないかというふうに考えておるところでございます。 ○高山委員 それでは、最後に法務大臣に伺います。 このウィニーというソフト、便利な反面、法務省でも

  • 高木浩光@自宅の日記 - 我孫子市のウイルスメール配信事故で報道各社がそろって誤報, 後日追記

    ■ 我孫子市のウイルスメール配信事故で報道各社がそろって誤報 報道各社は、我孫子市の防災・防犯情報メール配信サービスでウイルス入りメールが配信された事故について、「何者かが外部からサーバーに不正侵入した」などと報道した。 我孫子市から2583人にウイルスメール 外部から侵入, 朝日新聞, 2006年7月2日 千葉県我孫子市は、防災・防犯情報をメール配信しているサーバーシステムが外部から不正に侵入され、市民2583人にウイルスメールが送信されたと2日発表した。(略)我孫子署に報告し、被害届の提出を検討している。 (略) 市は直ちに配信サービスを停止して調査。その結果、何者かが外部からサーバーに不正侵入し、市のメールアドレスを使ってウイルスメールを送信したと判断した。(略) 我孫子市役所からウイルスメール, 日刊スポーツ, 2006年7月2日 市によると、何者かが市役所のシステムに侵入。システ

    dotgram
    dotgram 2006/07/18
    なるほど
  • 高木浩光@自宅の日記 - 簡易Webブラウザに winnytp:// プロトコルハンドラを組み込んでみた

    ■ 簡易Webブラウザに winnytp:// プロトコルハンドラを組み込んでみた javax.swing.JEditorPaneを使って簡易ブラウザを作った。戻るボタンとリロードボタンは付けたが、まだフォームの処理や text/html 以外のContent-Typeの処理がない。 これに、先週の日記「Java用「winnytp://」プロトコルハンドラを作ってみたら簡単にできた」で作ったハンドラファクトリをセットしてみたところ、そのまま動いた。 ファイルのリンクをクリックするとそのサイトからそれをダウンロードする仕掛けになっている。しかし、プロトコルハンドラがダウンロード機能に対応していない。 import java.awt.*; import java.awt.event.*; import javax.swing.*; import javax.swing.event.*; imp

    dotgram
    dotgram 2006/07/18
  • 高木浩光@自宅の日記 - Java用「winnytp://」プロトコルハンドラを作ってみたら簡単にできた

    Java用「winnytp://」プロトコルハンドラを作ってみたら簡単にできた タイミングのよいことに、11日の日記の「Winny可視化のため、WebブラウザにWinnyプロトコルハンドラを」に対して、「高木版Winnyプロトコルハンドラは妙だ」という反応があった。 それを言うなら winnytp://a272e2d2e7a6844d97ab5fd9619be1d6 というURIで、ネットワークのどこかにある a272e2d2e7a6844d97ab5fd9619be1d6 というハッシュのファイルを指すのが自然なんじゃないかと。 高木版Winnyプロトコルハンドラは妙だ, blog.fuktommy.com, 2006年6月25日 べつにそれに限定される理由はない。両方があり得るというだけのことだ。 URL (Uniform Resource Locator) として、場所を指定して

  • 高木浩光@自宅の日記 - Winnyの可視化と無断リンク禁止厨の共通関係に見る問題の本質

    ■ Winnyの可視化と無断リンク禁止厨の共通関係に見る問題の質 YouTubeでキャンディーズの映像の一つを視聴して衝撃を受けた*1。当時の私は小学3年から5年生。物心つく直前だった。みんなで春一番を歌いながら下校した記憶くらいしかない。中高校生になってから「懐かし映像」としてテレビで見たときには古臭いオバさんたちにしか見えなかった。それが今になって見たこの映像は新鮮だった。今風の言葉でいえばようするにエロい。同じ曲を3種類の衣装で歌った姿を編集で合成した映像だが、これは市販されているのだろうか。近い将来にまた見たくなりそうだが、そのときにはもう見つからないかもしれない。これは購入しておきたいと、amazonを探してみたが売られていないようだ。 Winnyネットワークが消滅するべき理由 4月19日の朝日新聞朝刊13面の記事に対して、次のような反応があった。 Winnyの朝日新聞記事,

  • 高木浩光@自宅の日記 - クロスサイトリクエストフォージェリ(CSRF)の正しい対策方法

    ■ クロスサイトリクエストフォージェリ(CSRF)の正しい対策方法 「クロスサイトリクエストフォージェリ」がにわかに注目を集めている。古く から存在したこの問題がなぜ今まであまり注目されてこなかったかについて考 えているところだが、引越しやら転勤やらでいまひとつ日記を書く時間がない。 しかし、 @ITの記事などのように混乱させる解説も散見されるので、一点だけ対策 方法について書いておくとする。 クロスサイトリクエストフォージェリ――Cross-Site Request Forgeries (CSRF)を防止する簡潔で自然な解決策は以下のとおりである。 前提 ログインしていないWeb閲覧者に対するCSRF攻撃(掲示板荒らしや、ユーザ登 録を他人にさせる等、サイト運営者に対する業務妨害行為)はここでは対象と しない。 ログイン機能を持つWebアプリケーションの場合、何らかの方法でセッション 追

    dotgram
    dotgram 2006/06/13
    CSRF
  • 高木浩光@自宅の日記 - Winnyを規制するISPは、Winnyトラフィック中の無駄割合を調査するべき

    先月、朝日新聞社「論座」のインタビューを受けたものが記事となり、今月5日発売号に掲載されている。 ウィニー騒動の質 あまりにも情報流出のリスクが大きい, 論座 2006年5月号 ここで確認しておきたい論旨は次の点である。 情報流出はウィニーだけの問題ではないとの声もある。だが、ウィニーの登場で情報漏洩による被害は格段に深刻なものとなった。ウィニーから流出した情報は、ほとんど自動的に無制限に広がっていく。回収する手段は皆無と言っていい。その深刻さは、今年3月に注目された新種のコンピューターウイルス「山田オルタナティブ」と比較すれば一目瞭然だ。「山田」に感染すると、パソコン内のデータが全部、外部から直接閲覧できてしまう。しかし、感染に気づいてパソコンをインターネットから切断すれば1次流出はそこで止まり、積極的に2次流出させる第三者がいない限り、それ以上は拡散しない。他人の個人情報を2次流出さ

  • 高木浩光@自宅の日記 - ブログからFUDへ? 眞鍋かをりは30個の「スパイウェア」のうちcookieの数を明らかにせよ

    ■ ブログからFUDへ? 眞鍋かをりは30個の「スパイウェア」のうちcookieの数を明らかにせよ CA、スパイウェア撲滅キャンペーンに眞鍋かをりらが参加, INTERNET Watch, 2006年3月9日 最近までスパイウェア対策をしていなかったという眞鍋かをりは、CAのスパイウェア対策ソフト「eTrust PestPatrol アンチスパイウェア」でPCをスキャンしたところ、約30のスパイウェアが検出されたと告白。「目に見えてPCが故障するわけではなかったので意識していなかったが、気付かないうちに感染していて驚いた。何も対策をしていない人は、絶対感染しているはず」と訴えた。 また言ってるのか。一回目は黙っておこうと思ったが、繰り返すつもりなら、もうこれは黙認していくわけにはいかないだろう。 現在日において「スパイウェアの被害」といえば、銀行から預金が盗まれる被害が連想される。昨年夏

    dotgram
    dotgram 2006/03/11
    cookieが検出されて怖がる人が自分の周りにも多数いたりする。意図的に誤解させてるよね。
  • 高木浩光@自宅の日記 - WinnyのDownフォルダをインターネットゾーンにする

    ■ WinnyのDownフォルダをインターネットゾーンにする いくつかの国々では、貧困層に薬物乱用が蔓延し、注射器の回し打ちで悪性の感染症が広がっているとき、無料で注射セットを配布するのが正義なのだという。 ニートにWinny乱用が蔓延し、Downフォルダのダブルクリックで悪性のトロイの被害が広がっているとき、私達にできることといえば、せめて安全なファイルの開き方だけは伝えていくことではないだろうか。どうしてもWinnyを使いたいならDownフォルダをインターネットゾーンにして使え、と。 Vector Softライブラリに、「ZoneFolder.VBS」というVBスクリプトのパッケージがある。 この中にある「インターネットフォルダ.VBS」を実行すると、作成するフォルダ名を入力するよう求められるので、できるだけランダムな名前を入力する。

  • 1