ブックマーク / takagi-hiromitsu.jp (4)

  • 高木浩光@自宅の日記 - 素人メディアに脆弱性報告文化を破壊されるおそれ

    ■ 素人メディアに脆弱性報告文化を破壊されるおそれ みなさんは、「ニセ脆弱性」という言葉を耳にしたことがあるでしょうか。 これは、見かけは脆弱性のようだけれども、実は、脆弱性とはとても言えないもののことで、「疑似エクスプロイト」や「似非ゼロデイ」などとも呼ばれます。 「そんなものがどこにあるんだ」とお思いの方も、例として、「サニタイジング」や、「hiddenは危険」や、「非接触スキミング」などの名前を挙げれば、「ああ、そういうもののことか」と納得されるかもしれません。それとも、かえって、「え?」と驚かれるでしょうか。 例えば、皆さんもよくご存知のように、「サニタイジングは脆弱性対策にいい」と盛んに言われ、ひところは大手コーディネーション機関もこぞって解説を出すほどのブームになりました。サニタイジングがよく語られたのは、もちろん、サニタイジングの対策効果に裏づけがあると信じた人が多かったから

    jazurestone
    jazurestone 2006/12/25
    またこの方、やらかした。こういう方なんでしょう。
  • 高木浩光@自宅の日記 - 新聞の意味不明な識者コメントはデスクの解釈で捏造される

    ■ 新聞の意味不明な識者コメントはデスクの解釈で捏造される 13日のWinny判決の日は、午後からIPAで講演のため留守にしていたこともあり、当日のマスコミからの取材申し込みはお断りさせていただき、事前に申し込みのあったものについてだけコメントさせていただいた。そもそも私は業務上この判決の是非についてコメントする立場になく、情報セキュリティの観点から今後のWinnyをどう考えるかについてのみ、コメントするようにしている。判決が出てから慌ててコンタクトしてくるようなメディアには、短時間で私の主張の趣旨が理解されない恐れがあり、危なくて応じられない。 しかし、注意深く応じたにもかかわらず、読売新聞13日夕刊には、言っていないコメントを掲載されてしまった。 高木浩光・産業技術総合研究所情報セキュリティ研究センター主任研究員の話 「ウィニーは、人の意思に関係なく、個人のファイルやデータが流出して

    jazurestone
    jazurestone 2006/12/24
    これには禿同
  • 高木浩光@自宅の日記 - 怪我をした

    ■ 怪我をした 今朝ちょっと怪我をした。しばらく、仕事でご迷惑をおかけする方面があるかもしれません。すみません。

    jazurestone
    jazurestone 2006/11/30
    あれから、ずーと探していたんだが「お大事に」という日記もトラックバックも見られなかった、それはつまり…(ry
  • 高木浩光@自宅の日記 - 駄目な技術文書の見分け方 その1

    ■ 駄目な技術文書の見分け方 その1 はてなブックマークのホッテントリを見ていたところ、300を超えるユーザに登録された以下の記事があった。 今夜分かるSQLインジェクション対策, 上野宣, @IT, 2006年11月2日 また上野宣か。顔見知りなのでズバリいくことにする。 しかし、その対策はまだ当に理解されていないように思える。 へえ。 終わりの方を見てみると、 Webアプリケーションの対策 入力値のSQLの特殊文字を適切にエスケープ 入力値=プログラム(プロセス)に外部から入ってくるもの シフトJISの場合には1バイト文字を整理 SQLの記述をなくすためにO/R(Object/Relational)マッピングを活用 攻撃者に役立つ情報を与えないために、不要なエラーメッセージ(データベースが出力するエラーなど)の表示を抑止 対策に「準備された文」(prepared statement)

    jazurestone
    jazurestone 2006/11/10
    個人の自由と言えばそうかも知れないが、余計な発言しすぎ。読者が混乱する。何を主張したいのかが見え”にくい”文章になっている。またそれにも気づけないこの方。いつも鼻で笑わさせて頂いております
  • 1