タグ

Webとsecurityに関するezilのブックマーク (19)

  • 情報処理推進機構:情報セキュリティ:脆弱性対策:安全なウェブサイトの作り方

    「安全なウェブサイトの作り方」は、IPAが届出(*1)を受けた脆弱性関連情報を基に、届出件数の多かった脆弱性や攻撃による影響度が大きい脆弱性を取り上げ、ウェブサイト開発者や運営者が適切なセキュリティを考慮したウェブサイトを作成するための資料です。 「安全なウェブサイトの作り方」改訂第7版の内容 第1章では、「ウェブアプリケーションのセキュリティ実装」として、SQLインジェクション 、OSコマンド・インジェクション やクロスサイト・スクリプティング 等11種類の脆弱性を取り上げ、それぞれの脆弱性で発生しうる脅威や特に注意が必要なウェブサイトの特徴等を解説し、脆弱性の原因そのものをなくす根的な解決策、攻撃による影響の低減を期待できる対策を示しています。 第2章では、「ウェブサイトの安全性向上のための取り組み」として、ウェブサーバの運用に関する対策やウェブサイトにおけるパスワードの取扱いに関す

    情報処理推進機構:情報セキュリティ:脆弱性対策:安全なウェブサイトの作り方
    ezil
    ezil 2010/01/21
    Amebaのとこに送りつけようぜ(ぉぃ
  • 高木浩光@自宅の日記 - 謹賀新年

    2010年も、どうぞ Nyzilla をよろしく。 Winnyサイトブラウザ "Nyzilla" - Download Nyzilla配布ページの、「あ…あんたが送信してんだからねっ!」のキャラクターは、絵師さんに発注して描いていただいたものです。*1 そこにクレジット表記がなかったのは、メッセージ性の強い形で用いることから、メッセージが絵師さんからのものと誤解する人が出かねないことを心配して、事前に絵師さんと相談のうえ、クレジット表記なしということで描いていただいたためです。 右のイラストは、絵師さんに今度は自由に描いていただいたものです。 絵師さんは、ネットを検索して見つけたイラストレータ仲介サービスで探しました。お手頃な料金で迅速にこうしたデザインを発注できることは、ビジネスでもきっと大いに活用できるのではないかと思いました。 キャラクターの案を思い立ったのは、Nyzillaの趣旨を

  • 米政府とグーグル、中国のネット検閲・サイバー攻撃に強硬姿勢表明 | Reuters

    [サンフランシスコ/ワシントン 12日 ロイター] 米政府とインターネット検索大手の米グーグルGOOG.Oは12日、中国でのインターネット検閲や同国を拠点とするサイバー攻撃に対策を講じる方針をそれぞれ表明した。 オバマ政権は対中国でより強硬な路線を取る意向を示し、グーグル中国から事業撤退する可能性を示唆した。 クリントン米国務長官のロス上級顧問は12日、ロイターに対し、中国を含む外国での検閲されていないインターネットへのアクセスを可能にすることを目的に、長官が技術政策「インターネット・フリーダム」を来週21日に発表することを明らかにした。 その上で、「コーカサス、中国、イラン、キューバなどでは、人々は検閲されていないインターネットに自由にアクセスできない。われわれのインターネット政策は、国民の情報へのアクセスを組織的に抑圧している国が存在することへの対応でもある」と語った。 また、長官が

    米政府とグーグル、中国のネット検閲・サイバー攻撃に強硬姿勢表明 | Reuters
    ezil
    ezil 2010/01/13
    google検閲拒否の背景のもよう。
  • http://twitter.com/Hamachiya2/status/7293971868

    http://twitter.com/Hamachiya2/status/7293971868
  • 「アメブロ」芸能人ブログで情報流出 運営「舞台裏」も明らかに

    多くの芸能人が公式ブログを持つことで有名な「アメーバブログ」(アメブロ)が、年明け早々、前代未聞のトラブルに見舞われている。芸能人ユーザーのIDとパスワードが書かれたエクセルファイルが、何者かの手によってネット上に流出し、それが悪用される形で芸能人ブログが不正に書き換えられるという事態が発生したのだ。 また、ファイルには、事務所が公式ブログ開設を申し込む文面や、「アポとって話しをしてみるのだ!」「事務所ごと取りに行こう!」といった営業の進捗状況とみられる文章も散見される。思わぬ形で、人気ブログ運営の舞台裏が明らかになった形だ。 エクセルにはIDとパスワードが一覧に 事態が発覚したのは、年が明けて間もない2010年1月1日午前1時頃。「アメブロ」にブログを開設しているタレントの藤美貴さんやジャガー横田さんのブログに、突然「お年玉」と書かれた「のし袋」の画像がアップロードされ、画像からはエク

    「アメブロ」芸能人ブログで情報流出 運営「舞台裏」も明らかに
    ezil
    ezil 2010/01/03
    次はYahoo!ニュース?
  • IIS 7.5 详细错误 - 404.0 - Not Found

    错误摘要 HTTP 错误 404.0 - Not Found 您要找的资源已被删除、已更名或暂时不可用。

    ezil
    ezil 2009/12/18
    何故ssh経由オンリーにしなかった?素人でも分かるレベル。
  • アメーバスタッフ『Amebaのセキュリティ対策について』

    いつもAmebaをご利用いただきまして、ありがとうございます。 一部の皆様より質問いただきました、弊社サービスのセキュリティ対応について、 ご報告いたします。 弊社では新規サービスの開発時はリリース前に、 既存サービスは定期的に、外部セキュリティ監査会社による調査を必ず実施しております。 調査報告は深刻度別に分類され、これまでユーザーの皆様のデータ漏洩や 破壊につながる可能性がある部分については即時の対応を、 それ以外の部分については一定期間内での対応実施を徹底して参りました。 現在、昨今の事情を鑑み、影響の大きな部分については優先度を最上級にし、 緊急対応を行っております。 ご迷惑をおかけいたしますが、ご理解いただきますよう、お願いいたします。

    アメーバスタッフ『Amebaのセキュリティ対策について』
    ezil
    ezil 2009/12/16
    えーととりあえず「XSS」「CRSF」でググレカスと(ry
  • IIS 7.5 详细错误 - 404.0 - Not Found

    错误摘要 HTTP 错误 404.0 - Not Found 您要找的资源已被删除、已更名或暂时不可用。

  • i-mode2.0セキュリティの検討: 携帯JavaScriptとXSSの組み合わせによる「かんたんログイン」なりすましの可能性 - 徳丸浩の日記(2009-08-05)

    _携帯JavaScriptとXSSの組み合わせによる「かんたんログイン」なりすましの可能性 このエントリでは、携帯電話のブラウザに搭載されたJavaScriptと、WebサイトのXSSの組み合わせにより、いわゆる「かんたんログイン」に対する不正ログインの可能性について検討する。 5月28にはてなダイアリーに書いた日記「i-mode2.0は前途多難」にて、今年のNTTドコモの夏モデルP-07AにてJavaScript機能が利用停止されたことを指摘した。同日付のNTTドコモ社のリリースによると、「ソフトウェア更新に伴い、高度化した機能の一部をご利用いただけなくなっていますが、再びご利用いただけるよう速やかに対処いたします」とあったが、それ以来2ヶ月以上が経つものの、未だにJavaScript機能は利用できない状態のままだ。 実は、NTTドコモ社が慌てふためいてJavaScript機能を急遽停止

    ezil
    ezil 2009/08/06
    実はJavaScriptこそ黒船だったんだよ!Ω ΩΩ< な、なんだってー!!\これでPCと同じように構築できるなら幸せになれると思うんだ…けどそうはならない…
  • 高木浩光@自宅の日記 - やはり退化していた日本のWeb開発者「ニコニコ動画×iPhone OS」の場合

    ■ やはり退化していた日のWeb開発者「ニコニコ動画×iPhone OS」の場合 一年前、「退化してゆく日のWeb開発者」という題で、ケータイWebの技術面での蛸壺化について次のように書いた。 iPhoneに契約者固有ID送信機能が搭載される日 (略)こうして退化してゆくケータイWebが、日のスタンダードとなってしまい、いつの日か、PC向けの普通のインターネットまで、単一IDの全サイト送信が必須になってしまうのではないかと危惧した。 (略)iPod touchでNAVITIMEを動かしてみたところ、下の図のようになった。 (略)契約者固有IDがないとどうやって会員登録システムを作ったらいいのかわからないんじゃないのか……というのはさすがに穿ち過ぎだと思いたい。NAVITIMEからソフトバンクモバイルに対して、契約者固有ID送信用プロキシサーバの用意を要請している……なんてことがなけれ

    ezil
    ezil 2009/08/03
    id:konaze docomoなんか今年になってやっとですよ…\ふと思ったけどはてなはどうなってるんだろ?はてなもかんたんログイン使ってたよね、たしか。
  • パスワード入力の「****」は不要? 研究者の間で激しい論議

    入力したパスワードは「****」で隠さずに、はっきり見えるようにした方がいいのではないか。そんな提案をめぐり研究者が賛否両論を展開している。 Webサイトなどでパスワードを入力する際、「****」を使って入力した文字が見えないようにする必要はないのではないか――。そんな提案をめぐり、研究者が賛否両論を展開している。 最初に問題を提起したのはWebユーザビリティ研究の第一人者ヤコブ・ニールセン氏。「パスワードを入力する際、画面に“****”としか表示されないのはユーザビリティ上問題がある。一般的に、パスワードを隠してもセキュリティは向上しない。それどころかログインに失敗してコストがかさむ」と指摘し、入力したパスワードの文字がはっきり見えるようにした方がいいと提言した。 著名なセキュリティ研究者のブルース・シュナイアー氏も、ブログでニールセン氏の意見に賛同を表明。「パスワードの文字を表示すれば

    パスワード入力の「****」は不要? 研究者の間で激しい論議
    ezil
    ezil 2009/07/01
    id:toaruR NumLockは消されるとものすごく困ります(テンキーで数字入力する(テンキー入力の”流れ”でパスワードを覚えている)ので)\ケータイだと一文字づつ表示->次の文字に移るときには*になるところもある。
  • 高木浩光@自宅の日記 - 児童ポルノ単純所持処罰化とタイムマシン

    ■ 児童ポルノ単純所持処罰化とタイムマシン 日曜が休日出勤だったので今日は代休をとった。 先週末、はてブ界隈で児童ポルノ法改正の国会審議の話題が上がってきていたので、所謂「まとめサイト」を見たところ、参考人のアグネスチャンがずいぶん酷く言われていた。いったいどんなだったんだと、衆議院TVで録画を観たところ、そんなにひどい話ではなく、やはりネットのこの手の「まとめ」は真に受けてはいけないなと思った。それはともかく、与党案と民主党案の2つの法案が出ていて、法案提出者との質疑がなかなかディベートとして面白いものになっていた。単純所持での冤罪の懸念に関する議論では、コンピュータ技術に関わる部分があり、興味深い。 まず、提出されている法案を確認しておくと、与党提出法案では、(1)目的によらず、「何人も、みだりに、児童ポルノを所持し、又は(略)記録した電磁的記録を保管してはならない」と、罰則なしで禁止

    ezil
    ezil 2009/07/01
    きれいなまとめです。アグネスについてはアレだけど。\このページ印刷して円谷議員に見せれればなぁ。
  • はてなブックマーク開発ブログ

    はてなブックマークのブックマーク数が多い順に記事を紹介する「はてなブックマーク数ランキング」。8月5日(月)~8月11日(日)〔2024年8月第2週〕のトップ30です*1。 順位 タイトル 1位 何十年も売れ続けている定番の日経文庫11冊を編集長が解説 | 日経BOOKプラス 2位 退職代行モームリ累計利用者15,934名分のデータ・利用された企業情報を公開 | 株式会社アルバトロスのプレスリリース 3位 現代的システム開発概論 2024 - Speaker Deck 4位 『ダンジョン飯』原作者:九井諒子インタビュー。完結後だから語れることをたくさん聞きました 5位 世界中の大学のコンピュータサイエンスやプログラミング講座が日語で学べる「MOOC」(大規模公開オンライン講座)サイトまとめ。2024年版 - Publickey 6位 演奏会のリハで「楽器の調子がおかしい」と話していたら、

    はてなブックマーク開発ブログ
    ezil
    ezil 2009/06/11
    まぁうん、とりあえず金銭的被害はほぼ無いよな。
  • 楽天、利用者のメールアドレスを含む個人情報を「1件10円」でダウンロード販売していることが判明

    ※この記事は「楽天市場から個人情報がスパム業者に流出か、実名の記載された迷惑メールが楽天でしか使っていないメールアドレスに届き始める」の続きですので、1目の記事を読んでいない方はまず1目の記事に目を通してからご覧ください。 「楽天市場から個人情報がスパム業者に流出か、実名の記載された迷惑メールが楽天でしか使っていないメールアドレスに届き始める」という記事中でも触れましたが、楽天は2005年7月の個人情報流出騒動によってシステムを変更し、楽天に出店しているショップに対してはメールアドレスを「非表示」にしているとお伝えしましたが、実際にはまったく違っていました。 なんと、楽天市場に登録した個人情報のほとんどを各ショップは閲覧することが可能で、なおかつメールアドレスを含む個人情報については楽天市場自身が各ショップに1件10円でダウンロード販売しているとのこと。ダウンロードはCSV形式のファイ

    楽天、利用者のメールアドレスを含む個人情報を「1件10円」でダウンロード販売していることが判明
    ezil
    ezil 2009/05/27
    桁おかしいだろJK…
  • いわゆる“GENOウイルス”が猛威、G DATAがその挙動を解説

    Windows SQL Server 2005サポート終了の4月12日が迫る、報告済み脆弱性の深刻度も高く、早急な移行を

    ezil
    ezil 2009/05/21
    id:yukikeiichi というか現状avast系のエンジン積んでいる物しか対応していないっぽい。(G-Dataは積んでる)
  • GENOウイルスまとめ

    での最初の感染が通販サイトのGENOだったため、2ちゃんねるその他でそう呼ばれました。 このwikiでは2009年4~5月頃に話題となったウイルスを「GENOウイルス」と表記します。 (名前が名前なため、一般的には、攻撃元のURLより「Gumblar」と呼ぶことが多いようです。) これの何が怖いって、普通にホームページを見ただけで感染するから大騒ぎしたのです。 しかし、2009年5月、攻撃元がなくなったため、次第に事態は収束していきました。 2009年10~11月頃、「GENOウイルス」と非常によく似たウイルスが猛威を振るい始めました。 これはKasperskyのウイルスニュースより「Gumblar.X」と呼ばれています。 (似てはいるものの、基的に「GENOウイルス」とは別物と考えてください。)

    GENOウイルスまとめ
    ezil
    ezil 2009/05/16
    avastでよかった!(ぇ
  • TechCrunch | Startup and Technology News

    Welcome to Startups Weekly — Haje‘s weekly recap of everything you can’t miss from the world of startups. Sign up here to get it in your inbox every Friday. Well,…

    TechCrunch | Startup and Technology News
    ezil
    ezil 2009/02/19
    もうCCなんて消えればいいのに、と思う件。
  • 「編集部はばか者」mixiでマンガ家の彼女がジャンプを痛烈批判!

    当該アカウントは削除されているが、一度ネット上 にアップされたデータを完全に消滅させることは決 してできないのだ mixiで週刊少年ジャンプ(集英社)のマンガを批判した女性が話題になっている。女性は日記において「ナルトはもう死ね」「銀魂はひどい作画」「ダブルアーツは読みにくい」などなど、ジャンプのベテラン連載陣に対して痛烈な批判を展開。さらには「何が面白いか。それを把握するのが編集長の仕事だろう」と編集長への提言で文章を結んでいる。これだけなら普通の読者の感想文なのだが、実はこの女性、今週のジャンプに読み切りマンガ『べるぜバブ』を掲載したマンガ家・田村隆平の恋人であることを公言しているのだ。こともあろうか、自分の彼氏が仕事をしている雑誌を堂々と批判してしまったわけだ。 さらに女性は日記上に、ボツになった『べるぜバブ』のネーム(マンガの下描き)を掲載。日記によると掲載された作品には作者の田村

    「編集部はばか者」mixiでマンガ家の彼女がジャンプを痛烈批判!
    ezil
    ezil 2008/08/15
    ←あえてw\結局セキュリティって最終的には「ヒト」に行き着くんだよなぁ。
  • Firefox3のオレオレ警告 | 水無月ばけらのえび日記

    ……なんと「そのままアクセスする」とか「一時的に受け入れる」とかいう選択肢がありません。そのかわり「例外として扱うこともできます」という謎のリンクがあります。クリックすると、「例外を追加」というボタンが現れます。 「インターネット接続環境を完全には信頼できない場合や、これまでこのサーバではこの警告が表示されなかった場合は、このサイトを例外として追加しないでください。」という注意書きが。そして例外に追加しようとすると、だめ押しの一撃。 「物の銀行、ショップ、その他公共サイトがこの操作を求めることはありません。」太字で断言ですよ。これは気持ち良い! ここまでされると、物サイトをオレオレ証明書で運用するのもかなり抵抗が出てくるでしょう。 ※興味位で一時的にアクセスしてみたりするのがやりにくくなりますが……。まあ、一般の人はそんなことをする必要がありませんしね。 「Firefox3のオレオレ

    ezil
    ezil 2008/06/19
    他のブラウザの心境:「俺らにできないことをする、そこに痺れる憧れるゥ!」
  • 1