タグ

Securityに関するhiro-rockのブックマーク (24)

  • IIS Windows Server

    hiro-rock
    hiro-rock 2010/12/27
    MD5の逆引き …こわいね。。
  • Happy Merry XSS

    Happy Merry XSS find XSS and raise "alert(1)" text pattern

    hiro-rock
    hiro-rock 2010/12/21
    XSSを探す
  • ReclaimPrivacy.org

    It appears the time has come to shut down this project - ReclaimPrivacy is no longer being maintained. We had a good run, and in the end we were able to play a part in raising awareness around privacy, and hopefully influence some of the privacy improvements that Facebook did eventually implement. If you still have old bookmarks pointing to ReclaimPrivacy.org or the privacy scanner bookmarklet, I

    hiro-rock
    hiro-rock 2010/05/19
    Facebookのセキュリティーチェックを簡単にできるブックマークレット
  • WEBプログラマー必見!WEB脆弱性基礎知識最速マスター - 燈明日記

    以下は、WEBプログラマー用のWEB脆弱性の基礎知識の一覧です。 WEBプログラマーの人はこれを読めばWEB脆弱性の基礎をマスターしてWEBプログラムを書くことができるようになっているかもです。 また、WEB脆弱性の簡易リファレンスとしても少し利用できるかもしれません。 WEBアプリケーションを開発するには、開発要件書やプログラム仕様書通りに開発すれば良いというわけにはいきません。 そう、WEB脆弱性を狙う悪意のユーザにも対処しないといけないのです。 今回、WEBアプリケーションを開発にあたってのWEB脆弱性を、以下の一覧にまとめてみました。 このまとめがWEBアプリケーション開発の参考になれば幸いです。 インジェクション クロスサイト・スクリプティング セッション・ハイジャック アクセス制御や認可制御の欠落 ディレクトリ・トラバーサル(Directory Traversal) CSRF(

    WEBプログラマー必見!WEB脆弱性基礎知識最速マスター - 燈明日記
    hiro-rock
    hiro-rock 2010/05/10
    セキュリティの話
  • しゃおの雑記帳 - 携帯サイト開発者のためのセキュリティ再入門

    通勤電車で周囲を見渡せば大抵数台のスマートフォンを見つけられるようなご時世ですが、現実は日の伝統的な携帯電話が多数派です。今もそんなガラケー向けWebサイトの開発案件は衰えることありません。 そんなガラケーサイトの開発者の間で話題になっている「セキュリティ対策」について、ガラケー界の現状をふまえた上でまとめてみます。 携帯電話のIPからのアクセスであることを前提としたセキュリティ対策はすでに無駄 ソフトバンク3Gのプロクシ情報は検索すればすぐに出てきます イー・モバイルのEMnetに至っては公開情報です サイトのソースもFlashのswfも画像もPCから丸見えだと思うべきです 危険な「かんたんログイン」 かんたんログインで使う契約者IDはあなたのサイトにも他のサイトにも同じものが送出されてます 悪意をもった人が他人の契約者IDをヘッダに乗せてかんたんログインのアクションを呼び出したらどう

    hiro-rock
    hiro-rock 2010/05/03
    携帯電話のセキュリティ関連の話
  • 高木浩光@自宅の日記 - ここまで破綻しているケータイID認証(簡単ログイン)

    ■ ここまで破綻しているケータイID認証(簡単ログイン) 2009年夏、はてなブックマーク界隈では「かんたんログイン」が危ういという話題で持ち切りだった。IPアドレス制限をしていても突破できてしまうのではないかという話だった。 実際に動いてすぐ使える「PHPによるかんたんログインサンプル」を作ってみました, ke-tai.org, 2009年7月31日 SoftBank Mobileの携帯用GatewayPCで通る方法のメモ, Perlとかmemoとか日記とか。, 2009年8月1日 ソフトバンクの携帯用GatewayPCで通る方法があるようです, ke-tai.org, 2009年8月4日 これは要するに次のような話だった。 まず、SoftBankの携帯電話で特定のAPN mailwebservice.softbank.ne.jp でネット接続して、所定のProxyサーバ sbwap

    hiro-rock
    hiro-rock 2010/04/27
    ガラケーはそろそろ引退するべき
  • HistoryBlock :: Add-ons for Firefox

    This tool will allow the user to specify a list of hosts to be blocked from the history tab, the recently closed tabs list, and the download manager (ctrl+j).

    HistoryBlock :: Add-ons for Firefox
    hiro-rock
    hiro-rock 2010/04/18
    特定のサイトのみでプライベートブラウジングできる
  • skipfish web application security scanner

    Code Archive Skip to content Google About Google Privacy Terms

    hiro-rock
    hiro-rock 2010/03/24
    脆弱性を検出してくれるらしい あとで試す
  • 知らなかったらNGなWEBアプリケーション脆弱性一覧 : mwSoft blog

    先日、AmebaなうがCSRFという非常にポピュラーな脆弱性を披露したかと思ったら、ここ数日はセブンネットショッピングでXSSの脆弱性と、ID推測による他ユーザの個人情報閲覧の問題が発生しているという噂が流れています。 ユーザの情報を預かっておきながら、基的なセキュリティの対策もできていないというのは、銀行に例えるなら、お金を預けようとした時に「お金は預かります。ちゃんと保管します。でも警備はあまりしないので盗まれたらスイマセン」と言われるようなものだと思う。 警備に穴があったというのではなく、まともに警備してませんでした、というのはさすがにありえないことです。 そこで、野良WEBプログラマである私が知っている脆弱性を列挙してみた。 私はプログラマであってセキュリティの専門家ではないです。しかも今年の春辺りからずっと外向けのWEBプログラムは組んでません。 その人間が知っているものを並べ

    hiro-rock
    hiro-rock 2009/12/16
    WEBサービスをやる際に覚えておくセキュリティ対策など
  • セキュリティ情報 - iモードIDを用いた「かんたんログイン」のDNS Rebinding脆弱性

    iモードIDを用いた「かんたんログイン」のDNS Rebinding脆弱性 HASHコンサルティング株式会社 公開日:2009年11月24日 概要 iモードブラウザ2.0のJavaScriptDNS Rebinding問題の組み合わせにより、iモードIDを利用した認証機能(以下かんたんログイン)に対する不正アクセスが可能となる場合があることを確認したので報告する。危険度の高い攻撃手法であるので、サイト運営者には至急の対策を推奨する。 背景携帯電話のかんたんログインとは、ケータイブラウザ(たとえばiモードブラウザ)に用意された契約者固有IDを利用した簡易的な認証であり、ユーザがIDやパスワードを入力しなくても認証が可能となる。iモードIDは、NTTドコモの提供する契約者固有IDの一種で、URLにguid=ONというクエリストリングを含めることにより、端末固有の7桁のIDがWebサーバに送

    hiro-rock
    hiro-rock 2009/11/24
    ガラケーの仕様が悪いからそれに合わせるサイトとかで脆弱性が増えてしまう もういっそのことwebkitとか使えばいいのにと思ってる
  • Gmailをのっとられた友達からメール来てだまされそうになった件・・・ - IDEA*IDEA ~ 百式管理人のライフハックブログ

    ドットインストール代表のライフハックブログ

    Gmailをのっとられた友達からメール来てだまされそうになった件・・・ - IDEA*IDEA ~ 百式管理人のライフハックブログ
    hiro-rock
    hiro-rock 2009/11/19
    やっぱGmail(Googleアカウント)のっとりは、パスポート盗まれたとかと同様に値する 自分も乗っ取られた過去があるので恐い話だと思った
  • GS-27USB付属のBackTrack 3でWEPキーを解析する

    GS-27USB付属のBackTrack 3でWEPキーを解析する テスト用に環境を作った(といってもルータの無線LAN設定を変更しただけ)ので、早速試してみました。 無線LANのアダプタ(子機)はPCに装着しておきます(手持ちのスティックタイプの物を使いました) CDを入れてPCの電源を入れると、BackTrack 3が起動します。 起動中... Konsoleを起動し、spoonwepを起動します。 Konsole 起動後、"SPOONWEP SETTINGS"タブで、下記のように設定します。 NET CARD:WLAN0 DRIVER:NORMAL MODE:UNKNOWN VICTIM 設定後、NEXTを押します。 SPOONWEP SETTINGS タブ "VICTIMS DISCOVERY"タブで、右上の"LAUNCH"ボタンを押すと、AP(アクセスポイント)一覧が表示されます

    hiro-rock
    hiro-rock 2009/10/22
    BackTack3のレポ WEP
  • UNIX系OSのサーバに対するイタズラ集 - yuyarinの日記

    随時追加 ターミナルを立ち上げたまま席を離れるとマシンにイタズラされることがよくある.とはいえシャレにならないイタズラはしても笑えないので,基的には教育的に効果があって被害の出ないものしか実際にはしない. じゃあ,たとえ root じゃなくてもどこまでえげつないことができるのか*1,今回はちょっと考えてみたユーザ権限でできる酷いイタズラを紹介する.対象はリモートログインする UNIX 系 OS を利用しているサーバ,主に Ubuntu である. ls が sl 方法 alias ls=sl sl を期待したという意見が多かったので掲載.掲載しなかったのは sl がインストールされていない環境が多く,インストールには root 権限が必要になるから.後述のバイナリを持ち込んでパスを通す方法を使えばできないことはないかも. エディターが全部 ed 方法 alias nano=ed alias

    UNIX系OSのサーバに対するイタズラ集 - yuyarinの日記
    hiro-rock
    hiro-rock 2009/09/06
    aliasでイタズラ
  • ドッグフード初心者のために

    初めての愛犬との共同生活。 分からない事だらけの中で、絶対に外せないのがドッグフードに関する事です。 ドッグフードの知識を身につけて、大切な愛犬に合った最適なフードを与えてあげましょう。 今回は、知識ゼロからのドッグフードとして代表的なドライタイプフードとソフトドライタイプフードをご紹介致します。 ドライタイプ ホームセンターなどでも多く販売されており、最も入手し易いドッグフードです。 ドッグフードに含まれる水分含有量が10%以下のフードがドライタイプに分類されます。 大人の「小指の先」ほどの大きさで堅さもあり、通称「カリカリ」と呼ばれ親しまれているフードです。 ドライタイプのフードは、しっかりと加熱処理されているので、状態良く保存すれば、長期保存(開封してから、平均でおよそ1ヶ月程度)が可能です。 入手の手軽さだけではなく、使い易く工夫されており、自分で与える分量を調整できる大袋だけでは

    hiro-rock
    hiro-rock 2008/12/24
    TinyURLなどの短縮URLは便利だけど怖さもあるから気にする人にとっては便利ですよね
  • WordPressのセキュリティをアップする11のポイント

    WordPressセキュリティをアップする11のポイントをPro Blog Designのエントリーから紹介します。 11 Best Ways to Improve WordPress Security セキュアなデータベースを構築する。 他のアプリケーションと共有しないWordPressのためだけのデータベースを使用する。 データベースへのアクセスは限定する。 データベースのパスワードは強固なものにする。 「wp-config.php」の設定。 セキュリティキーを設定する。 セキュリティキーツール 1.1でランダムなキーが生成されます。 テーブル名の接頭辞($table_prefix)を「wp_」以外のものに変更する。 管理画面のユーザー名にデフォルトの「admin」を使用しない。 ユーザー名はphpMyAdminなどで変更できます。 管理画面のパスワードは複雑なものにする。 英数記号

    WordPressのセキュリティをアップする11のポイント
    hiro-rock
    hiro-rock 2008/12/17
    セキュアなWordPress環境
  • htmlspecialchars関数を簡単に扱えるようにする

    特殊文字を HTML エンティティに変換してくれるhtmlspecialchars関数。 PHPでは基中の基である関数でありながら、名前の長さやオプションの設定などが面倒で困ったものです。「htmlspecialchars」は覚えられても、オプションの「ENT_QUOTES」まで覚えるのはなかなか大変だったりします。でも、ここで手を抜くと簡単に脆弱なアプリケーションができあがってしまう危険性があります。特にユーザーからの入力には、手軽にがっちり入力保険をかけておくべきです。 そんなわけで、htmlspecialcharsを簡単に扱えるようにする方法を考えてみました。 お知らせ:PHP5.4にて、htmlspecialchars()関数に互換性の問題が出てきましたので、当ページでも第三引数に文字コードを指定するコードに変更しました。以下、第三引数の"UTF-8"の部分は、利用中の文字コー

    htmlspecialchars関数を簡単に扱えるようにする
    hiro-rock
    hiro-rock 2008/11/24
    htmlspecialcharsのラッパー関数をつくる。配列の変数にも対応!これは便利。あとで応用する。
  • SQLインジェクションについて

    SQLインジェクションについて ネタ元:$_GETを安易に受け入れちゃダメ! 前に書いたエントリー(re:キケンなSQLインジェクション)が誤解を与えてしまったようですので、もう少し補足しておきます。 まず、結論から書くと、 mysql_queryの場合はチェックが要らないって言ってるわけではないです。 そして、 mysql_real_escape_stringを過信してはいけません 様々なSQLインジェクション 複合クエリ $sql="select * from geekDB where id = " . $_GET['id']; $result = pg_query($sql); これは$_GET['id']の値が以下のような場合問題が発生します。 '';DELETE FROM geekDB; テーブルを丸ごと消すことが可能です。 前回のエントリー(re:キケンなSQLインジェクション

    SQLインジェクションについて
    hiro-rock
    hiro-rock 2008/10/10
    SQLインジェクションの話 XSS
  • Webデザイナが知っておくべきPHPセキュリティ - builder by ZDNet Japan

    MSセキュリティ担当者が紹介 マルチクラウド環境の保護を追求する Microsoft Defender for Cloud 当のデータ活用できていますか? データドリブンがあたりまえと言われる今あらためて考えたいデータ活用のありかた Kubernetes活用の最適解とは? 今、注目のコンテナを活用した柔軟なIT基盤 運用、管理の課題を解決しメリットを最大化 DNSを守り、DNSで守る 高度・巧妙化し危険度を増すサイバーリスク いま考えるべきモダンセキュリティのあり方 50年の経験を持つアイネットが提供 ユーザー企業の使いやすさを第一に考えた ワンストップで使えるマネージドクラウド AWSとAzureを更に使いこなそう イマドキのマルチクラウドセキュリティを MS担当者が徹底解説 大事なのは”仕事の段取り” 幅広い業務を任されているからこそできる ひとり情シス流の業務改善術 いま求められる

    Webデザイナが知っておくべきPHPセキュリティ - builder by ZDNet Japan
    hiro-rock
    hiro-rock 2008/04/11
    フォームまわりのセキュリティについて
  • Amazonほしい物リストまとめ

    This webpage was generated by the domain owner using Sedo Domain Parking. Disclaimer: Sedo maintains no relationship with third party advertisers. Reference to any specific service or trade mark is not controlled by Sedo nor does it constitute or imply its association, endorsement or recommendation.

    hiro-rock
    hiro-rock 2008/03/13
    Amazonのお祭り これは怖い 早く対処してもらいたいところです。。
  • Amazonのすごいアクセス解析サービス - ぼくはまちちゃん!

    こんにちは! Amazonほしい物リスト、すごい話題になってますね! なんでも、メールアドレスで検索すればAmazonに登録してある名がでてくる (ケースもある) とか…。 で、さっそくぼくも試してみたよ! ほしい物リストサーチ! これって、いま話題になっているのは、誰かのメールアドレスを手がかりにして ウィッシュリストや名、下手すると住所まで知られてしまうってところだよね。 それだけでも面白いんだけど、 あまり注目されていない機能として、こんなものがあったよ。 友だちにほしい物リストについて知らせる これ。 自分のほしい物リストを誰かにメール送信できちゃう機能らしいね! じゃあ試しにメール送信時のリクエストを確認してみると… http://www.amazon.co.jp/gp/registry/send-nudge.html?ie=UTF8&type=wishlist&__mk_j

    Amazonのすごいアクセス解析サービス - ぼくはまちちゃん!
    hiro-rock
    hiro-rock 2008/03/13
    IMGタグのsrcでリクエストする Amazonの個人情報だだ漏れ問題応用 防ぎよう無いだけに、かなり怖い…